
Log4Shell(CVE-2021-44228) 탐지, 코드 영향 분류, ShieldOps의 완화 지침 테스트를 위한 의도적으로 취약하게 만든 Java/Maven 픽스처입니다.
ShieldOps를 위한 의도적으로 취약하고 배포 불가능한 Java/Maven 입력입니다. 빌드, 실행 또는 배포하지 마십시오.
이 프로젝트는 org.apache.logging.log4j:log4j-core:2.14.1을 고정합니다. LoginAuditService.recordLoginAttempt는 인증되지 않은 HTTP User-Agent 값을 Log4j 메시지 매개변수로 전송합니다. 이것이 CVE-2021-44228에 대해 설명된 공격자 제어 메시지 조건입니다.
예상되는 발견 사항:
LoginAuditService.java는 단순한 import가 아니라 영향받는 것으로 분류되어야 함;ShieldOps 저장소 루트에서 가져오기:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
권위 있는 기록: