用于在 ShieldOps 中测试 Log4Shell (CVE-2021-44228) 检测、代码影响分类和修复指导的故意存在漏洞的 Java/Maven 测试夹具。
故意存在漏洞、不可部署的 Java/Maven 输入,用于 ShieldOps。请勿构建、执行或部署它。
该项目固定使用 org.apache.logging.log4j:log4j-core:2.14.1。LoginAuditService.recordLoginAttempt 将未经身份验证的 HTTP User-Agent 值传入 Log4j 消息参数。这就是 CVE-2021-44228 所描述的由攻击者控制消息的条件。
预期发现:
LoginAuditService.java 应被归类为受影响,而不仅仅是导入;从 ShieldOps 仓库根目录导入:
uv run shieldops create-case "Log4Shell direct impact demo"
uv run shieldops intake --case <case-id> --input hack/log4shell-direct-impact/intake.json
uv run shieldops cases
uv run shieldops investigate --case <case-id> \
--finding 'CVE-2021-44228:maven:org.apache.logging.log4j:log4j-core:2.14.1'
权威记录: