Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
log4shell-honeypot — Application Java vulnérable à la vulnérabilité CVE-2021-44228 (également connue sous le nom de log4shell) | Kitploit
Outils/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Analyse des VulnérabilitésSécurité Web
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Application Java vulnérable à la vulnérabilité CVE-2021-44228 (également connue sous le nom de log4shell)

Voir le dépôt
37il y a 4 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Honeypot Log4Shell

Cette application de démonstration est vulnérable à la CVE-2021-44228, également connue sous le nom de Log4Shell. Par exemple, elle peut être utilisée pour valider un script de détection ou de remédiation.

Comment lancer

Construire l'application :

mvn clean package

Ou, alternativement, télécharger le JAR pré-construit.

Exécuter l'application (dans le sous-répertoire target si vous l'avez construite localement) :

java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

L'application n'est pas vulnérable par défaut. Vous devez définir la propriété système log4shell.all pour activer les vulnérabilités (ou vous pouvez utiliser des options spécifiques aux vulnérabilités, voir ci-dessous).

Options de vulnérabilité

  • Définissez la propriété système log4shell.userAgent pour journaliser l'en-tête HTTP User-Agent.
  • Définissez la propriété système log4shell.authorization pour journaliser l'en-tête HTTP Authorization.
  • Définissez la propriété système log4shell.basicAuth pour journaliser la paire utilisateur/mot de passe décodée à partir de l'authentification de base.
  • Définissez la propriété système log4shell.urlPath pour journaliser le chemin de l'URL.
  • Définissez la propriété système log4shell.urlQuery pour journaliser la chaîne de requête de l'URL.
  • Définissez la propriété système log4shell.all pour journaliser tout ce qui précède.

Une valeur de propriété vide suffit.

Options de sécurité

Pour activer l'authentification de base sur l'application, activez le profil de configuration basicAuth :

java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
  • L'utilisateur est demo
  • Le mot de passe est également demo

Lorsque l'authentification de base est activée, l'application ne peut pas être vulnérable à l'injection utilisateur/mot de passe.

Comment utiliser

Effectuez une requête GET ou POST sur n'importe quel chemin avec une charge utile malveillante située conformément aux options ci-dessus :

Exemple avec l'en-tête User-agent :

curl http://localhost:8080 -A "<malicious-user-agent>"

L'application émettra une redirection 302 vers /test qui contient la vulnérabilité.

Télécharger l’outil