
Log4Shell (CVE-2021-44228) — технический отчет об исследовании: разбор уязвимости, анализ первопричины и сквозная цепочка эксплуатации, воспроизведенная в лабораторных условиях, с подтверждающими скриншотами.
Автономный технический отчёт о Log4Shell — критической уязвимости удалённого выполнения кода в Apache Log4j 2, раскрытой в декабре 2021 года. Включает анализ первопричины, полную цепочку атаки, рекомендации по обнаружению и смягчению последствий, а также сквозное воспроизведение эксплойта, выполненное в изолированной локальной лаборатории, с подтверждающими данными из терминала и логов.
JndiLookup.java и четырёхэтапный поток атакиmarshalsec), класс с полезной нагрузкой и триггерchristophetd/log4shell-vulnerable-app (Log4j 2.14.1)mbechler/marshalsecПросто откройте файл в браузере — сервер не требуется:
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html # or double-click it
Этот отчёт и сопутствующее воспроизведение в лаборатории предназначены только для образовательных целей и авторизованных исследований в области безопасности. Все показанные атаки выполнялись против намеренно уязвимого приложения в изолированной локальной Docker-среде, контролируемой автором. Тестирование систем без явного письменного разрешения незаконно в соответствии с CFAA, британским Computer Misuse Act и аналогичными законами в других странах.
Автор: Sana Simran — S&S Independent Security Research, 2026