
Log4Shell (CVE-2021-44228) का पता लगाने, ShieldOps में कोड-प्रभाव वर्गीकरण और उपचार मार्गदर्शन का परीक्षण करने के लिए जानबूझकर कमजोर Java/Maven फिक्स्चर।
ShieldOps के लिए जानबूझकर भेद्य, गैर-तैनाती योग्य Java/Maven इनपुट। इसे बिल्ड, निष्पादित या तैनात न करें।
प्रोजेक्ट org.apache.logging.log4j:log4j-core:2.14.1 को पिन करता है। LoginAuditService.recordLoginAttempt एक अनधिकृत HTTP User-Agent मान को Log4j संदेश पैरामीटर में भेजता है। यही CVE-2021-44228 के लिए वर्णित हमलावर-नियंत्रित-संदेश स्थिति है।
अपेक्षित निष्कर्ष:
LoginAuditService.java को प्रभावित के रूप में वर्गीकृत किया जाना चाहिए, न कि केवल एक आयात;ShieldOps रिपॉजिटरी रूट से आयात करें:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
प्रामाणिक रिकॉर्ड: