Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
log4shell-honeypot — Java-приложение, уязвимое к CVE-2021-44228 (также известной как log4shell) | Kitploit
Инструменты/GitHubGitHub/vulnerable-apps/log4shell-honeypot
Анализ уязвимостейВеб-безопасность
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Java-приложение, уязвимое к CVE-2021-44228 (также известной как log4shell)

Репозиторий
374 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Log4Shell Honeypot

Это демонстрационное приложение уязвимо к CVE-2021-44228, также известному как Log4Shell. Например, его можно использовать для проверки скрипта обнаружения или устранения уязвимости.

Как запустить

Соберите приложение:

mvn clean package

Или, альтернативно, скачайте готовый JAR.

Запустите приложение (в подкаталоге target, если вы собрали его локально):

java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

По умолчанию приложение не уязвимо. Вам необходимо установить системное свойство log4shell.all, чтобы включить уязвимости (или вы можете использовать параметры, специфичные для конкретной уязвимости, см. ниже).

Параметры уязвимостей

  • Установите системное свойство log4shell.userAgent, чтобы записывать HTTP-заголовок User-Agent.
  • Установите системное свойство log4shell.authorization, чтобы записывать HTTP-заголовок Authorization.
  • Установите системное свойство log4shell.basicAuth, чтобы записывать пару пользователь/пароль, декодированную из базовой аутентификации.
  • Установите системное свойство log4shell.urlPath, чтобы записывать путь URL.
  • Установите системное свойство log4shell.urlQuery, чтобы записывать строку запроса URL.
  • Установите системное свойство log4shell.all, чтобы записывать всё вышеперечисленное.

Пустого значения свойства достаточно.

Параметры безопасности

Чтобы включить базовую аутентификацию в приложении, активируйте профиль конфигурации basicAuth:

java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
  • Пользователь — demo
  • Пароль — также demo

Когда базовая аутентификация включена, приложение не может быть уязвимо к инъекции пользователь/пароль.

Как использовать

Выполните GET или POST запрос на любой путь с вредоносной полезной нагрузкой, расположенной в соответствии с параметрами выше:

Пример с заголовком User-agent:

curl http://localhost:8080 -A "<malicious-user-agent>"

Приложение выдаст ответ 302 на /test, который содержит уязвимость.

Скачать инструмент