Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
craready-test-java-vulns — CRAReady SBOM 测试夹具 — 包含 Log4Shell (CVE-2021-44228)、Spring4Shell、Text4Shell 及其他严重 CVE 的 Java/Maven 应用 | Kitploit
工具/GitHubGitHub/neilc1964techned/craready-test-java-vulns
漏洞扫描器漏洞分析代码分析供应链安全学习与教育实验室与实践
GitHubneilc1964techned/craready-test-java-vulns

craready-test-java-vulns

CRAReady SBOM 测试夹具 — 包含 Log4Shell (CVE-2021-44228)、Spring4Shell、Text4Shell 及其他严重 CVE 的 Java/Maven 应用

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库
3个月前尚未审核

craready-test-java-vulns

CRAReady SBOM/CVE 扫描器测试夹具 — 请勿在生产环境中使用

该仓库包含故意存在漏洞的 Java(Maven)依赖项,用于测试 CRAReady 的 SBOM 生成和漏洞检测流水线。其中包含近年来一些影响最重大的 CVE。

包含的已知 CVE

PackageVersionCVECVSSDescription
log4j-core2.14.1CVE-2021-4422810.0 严重Log4Shell — 通过日志消息中的 JNDI 查找实现远程代码执行
log4j-core2.14.1CVE-2021-450469.0 严重通过 ${::-j} 模式绕过 Log4Shell
log4j-api2.14.1CVE-2021-4422810.0 严重相同的 Log4Shell 攻击向量
spring-webmvc5.3.17CVE-2022-229659.8 严重Spring4Shell — 通过数据绑定实现 RCE
spring-core5.3.17CVE-2022-229659.8 严重Spring4Shell
commons-text1.9CVE-2022-428899.8 严重Text4Shell — 通过 ${script:...} 插值实现 RCE
jackson-databind2.13.3CVE-2022-420037.5 高危深层包装器数组嵌套导致的 DoS
jackson-databind2.13.3CVE-2022-420047.5 高危深层包装器数组嵌套 DoS 变体
snakeyaml1.30CVE-2022-258577.5 高危YAML 解析中栈溢出导致的 DoS
snakeyaml1.30CVE-2022-387506.5 中危递归 YAML 标签导致的 DoS

用途

将此仓库用作 CRAReady 中的 SBOM 扫描目标:

  1. 在仪表板中添加一个产品
  2. 连接此 GitHub 仓库以进行 SBOM 扫描
  3. 验证 Syft 能检测到上述所有 Maven 依赖项
  4. 验证 CVE-2021-44228 (Log4Shell) 被标记为严重(Critical)—— 这是该集合中知名度最高的漏洞

为什么选择这些包?

选择这些包是因为它们:

  • 在 NVD 数据库中有非常完整的文档记录(保证会出现在 NVD CVE 数据源中)
  • 涵盖严重/高危/中危等不同严重级别——非常适合测试严重性分桶
  • 包含近年来最著名的 CVE(Log4Shell、Spring4Shell、Text4Shell)
  • 全部位于活跃的 Maven 包中,Syft 可以通过 pom.xml 可靠地检测到它们
下载工具