Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-CVE-2021-44228 — Намеренно уязвимый Java/Maven-фикстур для тестирования обнаружения Log4Shell (CVE-2021-44228), классификации влияния на код и рекомендаций по устранению в ShieldOps. | Kitploit
Инструменты/GitHubGitHub/rh-rahulshetty/log4shell-cve-2021-44228
Статический анализ кода (SAST)Анализ уязвимостейАнализ КодаВиртуализация для безопасностиDevSecOpsБезопасность Цепочки ПоставокОбучение и Образование
GitHubrh-rahulshetty/log4shell-cve-2021-44228

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4shell-CVE-2021-44228

Намеренно уязвимый Java/Maven-фикстур для тестирования обнаружения Log4Shell (CVE-2021-44228), классификации влияния на код и рекомендаций по устранению в ShieldOps.

Репозиторий
5 ч 46 мин назадЕщё не проверено

Тестовый образец прямого воздействия Log4Shell

Намеренно уязвимый, неразвёртываемый Java/Maven-вход для ShieldOps. Не собирайте, не запускайте и не развёртывайте его.

Проект фиксирует org.apache.logging.log4j:log4j-core:2.14.1. LoginAuditService.recordLoginAttempt передаёт неаутентифицированное значение HTTP User-Agent в параметр сообщения Log4j. Это и есть условие контролируемого злоумышленником сообщения, описанное для CVE-2021-44228.

Ожидаемые результаты:

  • применимость пакета: затронут;
  • влияние на код: LoginAuditService.java должен быть классифицирован как затронутый, а не просто как импорт;
  • серьёзность: критическая (оценка NVD CVSS 3.1 — 10.0);
  • долговременное устранение: обновить Log4j и пересобрать/переразвернуть артефакт;
  • альтернатива на уровне исходного кода/контроля: удалить контролируемое злоумышленником значение из уязвимого пути логирования;
  • временное смягчение на уровне конфигурации: только когда точная комбинация Log4j/JVM поддерживает документированный контроль, с остаточным риском и последующим обновлением;
  • руководство по развёртыванию: отдельные условные рекомендации для контейнеров, Kubernetes и bare-metal хостов, включая проверку SELinux, а не совет отключить принудительное применение.

Импорт из корня репозитория ShieldOps:

root@kitploit:~
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
  --finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'

Авторитетные источники:

  • https://logging.apache.org/security.html#CVE-2021-44228
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://api.osv.dev/v1/vulns/CVE-2021-44228
Скачать инструмент