
Fixture Java/Maven deliberatamente vulnerabile per testare il rilevamento di Log4Shell (CVE-2021-44228), la classificazione dell'impatto sul codice e le indicazioni di remediation in ShieldOps.
Input Java/Maven deliberatamente vulnerabile e non distribuibile per ShieldOps. Non compilarlo, eseguirlo o distribuirlo.
Il progetto fissa org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt invia un valore HTTP User-Agent non autenticato in un parametro di messaggio Log4j. Questa è la condizione di messaggio controllato dall'attaccante descritta per CVE-2021-44228.
Risultati attesi:
LoginAuditService.java dovrebbe essere classificato come impattato, non semplicemente un import;Importa dalla radice del repository ShieldOps:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Record autorevoli: