
Log4Shell (CVE-2021-44228) research report — technical breakdown, root cause analysis, and end-to-end lab-reproduced exploit chain with evidence screenshots.
2021년 12월에 공개된 Apache Log4j 2의 치명적 원격 코드 실행 취약점인 Log4Shell에 대한 독립형 기술 보고서입니다. 근본 원인 분석, 전체 공격 체인, 탐지/완화 지침, 그리고 격리된 로컬 랩에서 수행한 종단 간 익스플로잇 재현을 터미널 및 로그 증거와 함께 다룹니다.
JndiLookup.java의 취약한 코드 경로와 4단계 공격 흐름marshalsec), 페이로드 클래스 및 트리거christophetd/log4shell-vulnerable-app (Log4j 2.14.1)mbechler/marshalsec브라우저에서 파일을 열기만 하면 됩니다 — 서버가 필요 없습니다:
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html # or double-click it
본 보고서와 그에 수반된 랩 재현은 교육 및 승인된 보안 연구 목적으로만 제공됩니다. 제시된 모든 익스플로잇은 저자가 통제하는 격리된 로컬 Docker 환경에서 의도적으로 취약하게 구성된 애플리케이션을 대상으로 수행되었습니다. 명시적인 서면 승인 없이 시스템을 테스트하는 것은 CFAA, 영국 컴퓨터 남용법(Computer Misuse Act) 및 기타 국가의 동등한 법률에 따라 불법입니다.
저자: Sana Simran — S&S 독립 보안 연구, 2026