
Fixture Java/Maven deliberadamente vulnerável para testar a detecção do Log4Shell (CVE-2021-44228), a classificação do impacto no código e as orientações de remediação no ShieldOps.
Entrada Java/Maven deliberadamente vulnerável e não implantável para o ShieldOps. Não compile, execute ou implante isso.
O projeto fixa org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt envia um valor de User-Agent HTTP não autenticado para um parâmetro de mensagem do Log4j. Essa é a condição de mensagem controlada pelo atacante descrita para CVE-2021-44228.
Descobertas esperadas:
LoginAuditService.java deve ser classificado como impactado, não apenas um import;Importe a partir da raiz do repositório ShieldOps:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Registros autoritativos: