Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-honeypot — Java-приложение, уязвимое к CVE-2021-44228 (также известной как log4shell) | Kitploit
Инструменты/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Анализ уязвимостейВеб-безопасность
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Java-приложение, уязвимое к CVE-2021-44228 (также известной как log4shell)

Репозиторий
34 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4Shell Honeypot

Это демонстрационное приложение уязвимо к CVE-2021-44228, также известному как Log4Shell. Например, его можно использовать для проверки скрипта обнаружения или устранения уязвимости.

Как запустить

Соберите приложение:

root@kitploit:~
mvn clean package

Или, альтернативно, скачайте готовый JAR.

Запустите приложение (в подкаталоге target, если вы собрали его локально):

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

По умолчанию приложение не уязвимо. Вам необходимо установить системное свойство log4shell.all, чтобы включить уязвимости (или вы можете использовать параметры, специфичные для конкретной уязвимости, см. ниже).

Параметры уязвимостей

  • Установите системное свойство log4shell.userAgent, чтобы записывать HTTP-заголовок .
User-Agent
  • Установите системное свойство log4shell.authorization, чтобы записывать HTTP-заголовок Authorization.
  • Установите системное свойство log4shell.basicAuth, чтобы записывать пару пользователь/пароль, декодированную из базовой аутентификации.
  • Установите системное свойство log4shell.urlPath, чтобы записывать путь URL.
  • Установите системное свойство log4shell.urlQuery, чтобы записывать строку запроса URL.
  • Установите системное свойство log4shell.all, чтобы записывать всё вышеперечисленное.
  • Пустого значения свойства достаточно.

    Параметры безопасности

    Чтобы включить базовую аутентификацию в приложении, активируйте профиль конфигурации basicAuth:

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • Пользователь — demo
    • Пароль — также demo

    Когда базовая аутентификация включена, приложение не может быть уязвимо к инъекции пользователь/пароль.

    Как использовать

    Выполните GET или POST запрос на любой путь с вредоносной полезной нагрузкой, расположенной в соответствии с параметрами выше:

    Пример с заголовком User-agent:

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    Приложение выдаст ответ 302 на /test, который содержит уязвимость.

    Скачать инструмент