Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Analyse des VulnérabilitésSécurité Web
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Application Java vulnérable à la vulnérabilité CVE-2021-44228 (également connue sous le nom de log4shell)

Voir le dépôt
3il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Honeypot Log4Shell

Cette application de démonstration est vulnérable à la CVE-2021-44228, également connue sous le nom de Log4Shell. Par exemple, elle peut être utilisée pour valider un script de détection ou de remédiation.

Comment lancer

Construire l'application :

root@kitploit:~
mvn clean package

Ou, alternativement, télécharger le JAR pré-construit.

Exécuter l'application (dans le sous-répertoire target si vous l'avez construite localement) :

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

L'application n'est pas vulnérable par défaut. Vous devez définir la propriété système log4shell.all pour activer les vulnérabilités (ou vous pouvez utiliser des options spécifiques aux vulnérabilités, voir ci-dessous).

Options de vulnérabilité

  • Définissez la propriété système pour journaliser l'en-tête HTTP .
log4shell.userAgent
User-Agent
  • Définissez la propriété système log4shell.authorization pour journaliser l'en-tête HTTP Authorization.
  • Définissez la propriété système log4shell.basicAuth pour journaliser la paire utilisateur/mot de passe décodée à partir de l'authentification de base.
  • Définissez la propriété système log4shell.urlPath pour journaliser le chemin de l'URL.
  • Définissez la propriété système log4shell.urlQuery pour journaliser la chaîne de requête de l'URL.
  • Définissez la propriété système log4shell.all pour journaliser tout ce qui précède.
  • Une valeur de propriété vide suffit.

    Options de sécurité

    Pour activer l'authentification de base sur l'application, activez le profil de configuration basicAuth :

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • L'utilisateur est demo
    • Le mot de passe est également demo

    Lorsque l'authentification de base est activée, l'application ne peut pas être vulnérable à l'injection utilisateur/mot de passe.

    Comment utiliser

    Effectuez une requête GET ou POST sur n'importe quel chemin avec une charge utile malveillante située conformément aux options ci-dessus :

    Exemple avec l'en-tête User-agent :

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    L'application émettra une redirection 302 vers /test qui contient la vulnérabilité.

    Télécharger l’outil