
Log4Shell(CVE-2021-44228)の検出、コード影響分類、およびShieldOpsにおける修復ガイダンスをテストするための、意図的に脆弱なJava/Mavenフィクスチャ。
ShieldOps 向けの、意図的に脆弱でデプロイ不可の Java/Maven 入力です。ビルド、実行、デプロイはしないでください。
このプロジェクトは org.apache.logging.log4j:log4j-core:2.14.1 を固定しています。LoginAuditService.recordLoginAttempt は、認証されていない HTTP User-Agent の値を Log4j のメッセージパラメータに送信します。これが CVE-2021-44228 で説明されている、攻撃者が制御するメッセージの条件です。
期待される検出結果:
LoginAuditService.java は単なるインポートではなく、影響を受けるものとして分類されるべきです;ShieldOps リポジトリのルートからインポート:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
信頼できる記録: