Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Triage-CVE-2021-44228-Log4Shell-Log4j- — 目的は、既知の攻撃をトリアージし、セキュリティチームがどのように迅速に対応するかを学ぶことです。 | Kitploit
ツール/GitHubGitHub/probablysecure/triage-cve-2021-44228-log4shell-log4j-
脆弱性分析学習と教育インシデントレスポンスラボと実践
GitHubprobablysecure/triage-cve-2021-44228-log4shell-log4j-

Triage-CVE-2021-44228-Log4Shell-Log4j-

目的は、既知の攻撃をトリアージし、セキュリティチームがどのように迅速に対応するかを学ぶことです。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
1ヶ月前未レビュー

Triage: CVE-2021-44228 (Log4Shell / Log4j)

このラボの目標は、近年最も広く悪用された実世界の脆弱性の1つであるLog4Shellという、別の有名な脆弱性をトリアージすることでした。影響を受けるライブラリがエンタープライズソフトウェア全体で非常に一般的だったためです。

ステップ1: NVDでCVEを開く

私はNational Vulnerability Databaseにアクセスし、CVEを調べました:

root@kitploit:~
https://nvd.nist.gov/vuln/search#/nvd/home?resultType=records

CVE-2021-44228 を検索し、結果ページを開きました。

image

ステップ2: 資産と曝露を特定する

説明を読んだ後、実際に何がリスクにさらされているのかを理解するために、いくつかの基本的な質問に答えました:

  • 影響を受けるソフトウェアの種類は? Apache Log4j2、バージョン2.0-beta9から2.15.0
  • そのソフトウェアは通常どこで実行されるか? サーバー
  • 企業にとってリスクが高い理由は何か? 攻撃者はJNDIを使用して攻撃者が制御するLDAPサーバーに到達することで、任意のコードを実行できる

ステップ3: CVSS基本スコアとベクター文字列を記録する

ページに記載されているCVSSスコアとベクター文字列を見つけました:

image

ステップ4: ベクター文字列を分解する

ベクター文字列を一つずつ確認し、各部分が実際に何を意味するのかを調べました:

root@kitploit:~
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • 攻撃元区分(Attack Vector) - ネットワーク
  • 攻撃条件の複雑さ(Attack Complexity) - 低
  • 必要な特権レベル(Privileges Required) - 不要
  • ユーザー操作(User Interaction) - 不要
  • スコープ(Scope) - 変更あり
  • 機密性への影響(Confidentiality) - 高
  • 完全性への影響(Integrity) - 高
  • 可用性への影響(Availability) - 高

これはベクター文字列としてはこれ以上ないほど悪質です:特権は不要、ユーザー操作も不要、ネットワーク経由で到達可能で、脆弱なコンポーネント自体の外部にも影響を及ぼす可能性があります(スコープ:変更あり)。この組み合わせが、Log4Shellが開示された際に緊急かつ広範囲に及ぶ問題として扱われた理由の一部です。

ステップ5: CWEカテゴリを見つける

このCVEについて、NVDページのWeakness Enumerationセクションを確認しました。

記載されていたCWEは CWE-917:式言語ステートメントで使用される特殊要素の不適切な無害化 です。平たく言えば、ソフトウェアが入力を適切に検査せずに式の一部として評価することを意味し、そのため攻撃者は通常のログメッセージを通じて悪意のあるJNDIルックアップを忍び込ませることができました。

image image

ステップ6: リスクに関する質問に答える

2つの異なるシナリオで、これを高リスクと見なすか低リスクと見なすかを検討しました。

シナリオ1:脆弱なソフトウェアが稼働中で到達可能な場合。 高リスク。この脆弱性により、攻撃者はEL(式言語)ステートメントにアクセスして変更でき、機密性と完全性に直接影響を与えます。

シナリオ2:脆弱なソフトウェアが電源オフで到達不能なマシンにインストールされている場合。 低リスク。脆弱なソフトウェアにまったく到達できない場合、攻撃者が操作する手段がないため、機密性と完全性は保たれます。

結論

これまでトリアージしてきたCVEの中で、これは攻撃者が悪用するのに必要なものがいかに少ないか(特権なし、ユーザー操作なし、ネットワークアクセスのみ)が際立っていました。さらに、この脆弱性がコンポーネント自体を超えたシステムにも影響を及ぼす可能性があることも際立っていました。これは、Log4Shellが公表された際に業界全体がこれほどまでに慌てて対応した理由を示す良い例です。

ツールをダウンロード