
Намеренно уязвимый Java/Maven-фикстур для тестирования обнаружения Log4Shell (CVE-2021-44228), классификации влияния на код и рекомендаций по устранению в ShieldOps.
Намеренно уязвимый, неразвёртываемый Java/Maven-вход для ShieldOps. Не собирайте, не запускайте и не развёртывайте его.
Проект фиксирует org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt передаёт неаутентифицированное значение HTTP User-Agent в параметр сообщения Log4j. Это и есть условие контролируемого злоумышленником сообщения, описанное для CVE-2021-44228.
Ожидаемые результаты:
LoginAuditService.java должен быть классифицирован как затронутый, а не просто как импорт;Импорт из корня репозитория ShieldOps:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
Авторитетные источники: