Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4shell-CVE-2021-44228 — 用于在 ShieldOps 中测试 Log4Shell (CVE-2021-44228) 检测、代码影响分类和修复指导的故意存在漏洞的 Java/Maven 测试夹具。 | Kitploit
工具/GitHubGitHub/rh-rahulshetty/log4shell-cve-2021-44228
静态代码分析 (SAST)漏洞分析代码分析安全虚拟化DevSecOps供应链安全学习与教育
GitHubrh-rahulshetty/log4shell-cve-2021-44228

log4shell-CVE-2021-44228

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

用于在 ShieldOps 中测试 Log4Shell (CVE-2021-44228) 检测、代码影响分类和修复指导的故意存在漏洞的 Java/Maven 测试夹具。

查看仓库
5小时46分前尚未审核

Log4Shell 直接影响测试夹具

故意存在漏洞、不可部署的 Java/Maven 输入,用于 ShieldOps。请勿构建、执行或部署它。

该项目固定使用 org.apache.logging.log4j:log4j-core:2.14.1。LoginAuditService.recordLoginAttempt 将未经身份验证的 HTTP User-Agent 值传入 Log4j 消息参数。这就是 CVE-2021-44228 所描述的由攻击者控制消息的条件。

预期发现:

  • 包适用性:受影响;
  • 代码影响:LoginAuditService.java 应被归类为受影响,而不仅仅是导入;
  • 严重性:严重(NVD CVSS 3.1 评分 10.0);
  • 持久修复:升级 Log4j 并重新构建/重新部署该构件;
  • 源/控制替代方案:从易受攻击的日志记录路径中移除由攻击者控制的值;
  • 临时配置缓解:仅当确切的 Log4j/JVM 组合支持文档化控制时,并附带残余风险和升级后续行动;
  • 部署指南:针对容器、Kubernetes 和裸金属主机分别提供条件性建议,包括 SELinux 验证,而不是建议禁用强制执行。

从 ShieldOps 仓库根目录导入:

root@kitploit:~
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
  --finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'

权威记录:

  • https://logging.apache.org/security.html#CVE-2021-44228
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://api.osv.dev/v1/vulns/CVE-2021-44228
下载工具