Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4shell-honeypot — Applicazione Java vulnerabile alla vulnerabilità CVE-2021-44228 (nota anche come log4shell) | Kitploit
Strumenti/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Analisi delle VulnerabilitàSicurezza Web
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Applicazione Java vulnerabile alla vulnerabilità CVE-2021-44228 (nota anche come log4shell)

Vedi Repository
374 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Honeypot Log4Shell

Questa applicazione demo è vulnerabile alla CVE-2021-44228, nota anche come Log4Shell. Ad esempio, può essere utilizzata per validare uno script di rilevamento o di remediation.

Come avviarla

Compila l'applicazione:

mvn clean package

Oppure, in alternativa, scarica il JAR precompilato.

Esegui l'applicazione (nella sottodirectory target se l'hai compilata localmente):

java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

L'applicazione non è vulnerabile per impostazione predefinita. Devi impostare la proprietà di sistema log4shell.all per abilitare le vulnerabilità (oppure puoi utilizzare opzioni specifiche per singola vulnerabilità, vedi sotto).

Opzioni di vulnerabilità

  • Imposta la proprietà di sistema log4shell.userAgent per registrare l'header HTTP User-Agent.
  • Imposta la proprietà di sistema log4shell.authorization per registrare l'header HTTP Authorization.
  • Imposta la proprietà di sistema log4shell.basicAuth per registrare la coppia utente/password decodificata dall'autenticazione di base.
  • Imposta la proprietà di sistema log4shell.urlPath per registrare il percorso dell'URL.
  • Imposta la proprietà di sistema log4shell.urlQuery per registrare la stringa di query dell'URL.
  • Imposta la proprietà di sistema log4shell.all per registrare tutto quanto sopra.

Un valore di proprietà vuoto è sufficiente.

Opzioni di sicurezza

Per abilitare l'autenticazione di base sull'applicazione, attiva il profilo di configurazione basicAuth:

java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
  • L'utente è demo
  • La password è anch'essa demo

Quando l'autenticazione di base è abilitata, l'applicazione non può essere vulnerabile all'iniezione di utente/password.

Come usarla

Effettua una richiesta GET o POST su qualsiasi percorso con un payload dannoso posizionato in base alle opzioni sopra indicate:

Esempio con l'header User-agent:

curl http://localhost:8080 -A "<malicious-user-agent>"

L'app restituirà un 302 verso /test che contiene la vulnerabilità.

Scarica lo strumento