本仓库包含一个存在漏洞的 Log4j 2.14.1 HTTP 服务,用于复现 CVE-2021-44228。
Sentinel 于 2026-08-27 将该场景作为从零开始的沙箱实验环境进行了复现。该次运行的重要属性保留如下:
User-Agent 可到达 Log4j 的日志记录点log4j-core 和 log4j-api 固定为 2.14.1 版本com.sun.jndi.ldap.object.trustURLCodebase=true这是一个故意存在漏洞的实验环境。请仅在隔离的本地或沙箱环境中运行。
docker build -t log4shell-cve-lab .
docker run --rm -p 8080:8080 log4shell-cve-lab
目标服务监听 HTTP 8080 端口。
BountyDesk 应仅将此仓库视为目标代码。TrueForge 代理必须通过平台框架调查正在运行的目标,使用 probe_target 进行只读请求,使用 probe_target_write 进行任何需要审批的状态变更请求。本仓库中的任何脚本都不是权威的判定来源,且本仓库不附带漏洞利用基础设施。
证据来源:Sentinel 仓库中的 demo/evidence/log4shell-cve-2021-44228-blind-build.md。