2021年12月に公開されたApache Log4j 2の重大なリモートコード実行(RCE)脆弱性である Log4Shell に関する自己完結型の技術レポートです。根本原因の分析、攻撃チェーン全体、検出・緩和の指針、そして隔離されたローカルラボで実施したエンドツーエンドのエクスプロイト再現を、ターミナルおよびログの証拠とともに解説します。
JndiLookup.java における脆弱なコードパスと4ステップの攻撃フローmarshalsec)、ペイロードクラス、トリガーchristophetd/log4shell-vulnerable-app(Log4j 2.14.1)mbechler/marshalsecブラウザでファイルを開くだけでOK — サーバーは不要です:
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html # or double-click it
このレポートおよび付随するラボでの再現は、教育目的および許可を得たセキュリティ研究のみを対象としています。紹介されているすべてのエクスプロイトは、作者が管理する隔離されたローカルDocker環境内の、意図的に脆弱性を持たせたアプリケーションに対して実行されました。明示的な書面による許可なしにシステムをテストすることは、CFAA、英国のComputer Misuse Act、および同等の他国の法律に基づき違法です。
著者: Sana Simran — S&S Independent Security Research、2026