Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
log4shell-honeypot — Applicazione Java vulnerabile alla vulnerabilità CVE-2021-44228 (nota anche come log4shell) | Kitploit
Strumenti/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Analisi delle VulnerabilitàSicurezza Web
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Applicazione Java vulnerabile alla vulnerabilità CVE-2021-44228 (nota anche come log4shell)

Vedi Repository
34 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Honeypot Log4Shell

Questa applicazione demo è vulnerabile alla CVE-2021-44228, nota anche come Log4Shell. Ad esempio, può essere utilizzata per validare uno script di rilevamento o di remediation.

Come avviarla

Compila l'applicazione:

root@kitploit:~
mvn clean package

Oppure, in alternativa, scarica il JAR precompilato.

Esegui l'applicazione (nella sottodirectory target se l'hai compilata localmente):

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

L'applicazione non è vulnerabile per impostazione predefinita. Devi impostare la proprietà di sistema log4shell.all per abilitare le vulnerabilità (oppure puoi utilizzare opzioni specifiche per singola vulnerabilità, vedi sotto).

Opzioni di vulnerabilità

  • Imposta la proprietà di sistema per registrare l'header HTTP .
log4shell.userAgent
User-Agent
  • Imposta la proprietà di sistema log4shell.authorization per registrare l'header HTTP Authorization.
  • Imposta la proprietà di sistema log4shell.basicAuth per registrare la coppia utente/password decodificata dall'autenticazione di base.
  • Imposta la proprietà di sistema log4shell.urlPath per registrare il percorso dell'URL.
  • Imposta la proprietà di sistema log4shell.urlQuery per registrare la stringa di query dell'URL.
  • Imposta la proprietà di sistema log4shell.all per registrare tutto quanto sopra.
  • Un valore di proprietà vuoto è sufficiente.

    Opzioni di sicurezza

    Per abilitare l'autenticazione di base sull'applicazione, attiva il profilo di configurazione basicAuth:

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • L'utente è demo
    • La password è anch'essa demo

    Quando l'autenticazione di base è abilitata, l'applicazione non può essere vulnerabile all'iniezione di utente/password.

    Come usarla

    Effettua una richiesta GET o POST su qualsiasi percorso con un payload dannoso posizionato in base alle opzioni sopra indicate:

    Esempio con l'header User-agent:

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    L'app restituirà un 302 verso /test che contiene la vulnerabilità.

    Scarica lo strumento