
# Намеренно уязвимый HTTP-сервис Log4j 2.14.1 для практической отработки CVE-2021-44228 (Log4Shell) в изолированной песочнице.
Этот репозиторий содержит небольшой уязвимый HTTP-сервис на Log4j 2.14.1 для CVE-2021-44228.
Sentinel воспроизвёл этот сценарий 2026-08-27 как лабораторию в песочнице, созданную с нуля. Важные свойства этого запуска сохранены здесь:
User-Agent достигает стока Log4jlog4j-core и log4j-api закреплены на версии 2.14.1com.sun.jndi.ldap.object.trustURLCodebase=trueЭто намеренно уязвимая лаборатория. Запускайте её только в изолированном локальном окружении или песочнице.
docker build -t log4shell-cve-lab .
docker run --rm -p 8080:8080 log4shell-cve-lab
Цель прослушивает HTTP-порт 8080.
BountyDesk должен рассматривать этот репозиторий только как целевой код. Агент TrueForge
должен исследовать запущенную цель через платформенную обвязку, используя
probe_target для запросов только на чтение и для любых
запросов, изменяющих состояние, которые требуют одобрения. Ни один скрипт в этом репозитории не является
авторитетным источником вердикта, и этот репозиторий не содержит эксплуатирующей
инфраструктуры.
probe_target_writeИсточник доказательств: demo/evidence/log4shell-cve-2021-44228-blind-build.md в репозитории Sentinel.