一份关于 Log4Shell 的自包含技术报告,这是 2021 年 12 月披露的 Apache Log4j 2 中的严重远程代码执行漏洞。涵盖根本原因分析、完整攻击链、检测/缓解指南,以及在隔离的本地实验室中进行的端到端漏洞利用复现,并附有终端和日志证据。
JndiLookup.java 中的漏洞代码路径及四步攻击流程marshalsec)、载荷类与触发方式christophetd/log4shell-vulnerable-app(Log4j 2.14.1)mbechler/marshalsec只需在浏览器中打开该文件即可 — 无需服务器:
git clone https://github.com/sanasimran1403-jpg/log4shell-report-with-evidence.git
cd log4shell-report-with-evidence
open index.html # or double-click it
本报告及其附带的实验室复现仅用于教育和经授权的安全研究目的。所展示的所有漏洞利用均针对作者控制的隔离本地 Docker 环境中一个故意设置的易受攻击应用程序进行。未经明确书面授权即对系统进行测试,依据 CFAA、英国《计算机滥用法》及世界其他地区的同类法律均属非法行为。
作者: Sana Simran — S&S 独立安全研究,2026 年