
# Service HTTP Log4j 2.14.1 volontairement vulnérable pour une pratique concrète de CVE-2021-44228 (Log4Shell) dans un environnement sandbox isolé.
Ce dépôt contient un petit service HTTP vulnérable utilisant Log4j 2.14.1 pour la CVE-2021-44228.
Sentinel a reproduit ce scénario le 2026-08-27 en tant que laboratoire sandbox créé de zéro. Les propriétés importantes de cette exécution sont conservées ici :
User-Agent contrôlé par l'attaquant atteint un sink Log4jlog4j-core et log4j-api sont épinglés à la version 2.14.1com.sun.jndi.ldap.object.trustURLCodebase=trueIl s'agit d'un laboratoire volontairement vulnérable. Exécutez-le uniquement dans un environnement local isolé ou sandbox.
docker build -t log4shell-cve-lab .
docker run --rm -p 8080:8080 log4shell-cve-lab
La cible écoute sur le port HTTP 8080.
BountyDesk doit traiter ce dépôt uniquement comme du code cible. L'agent
TrueForge doit examiner la cible en cours d'exécution via le harnais de la plateforme, en utilisant
probe_target pour les requêtes en lecture seule et pour toute
requête modifiant l'état qui nécessite une approbation. Aucun script de ce dépôt n'est une
source de verdict faisant autorité, et ce dépôt ne fournit pas
d'infrastructure d'exploitation.
probe_target_writeSource des preuves : demo/evidence/log4shell-cve-2021-44228-blind-build.md dans le dépôt Sentinel.