Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
log4shell-honeypot — Java 应用程序,易受 CVE-2021-44228(又称 log4shell)漏洞影响 | Kitploit
工具/GitHubGitHub/vulnerable-apps/log4shell-honeypot
漏洞分析Web安全
GitHubvulnerable-apps/log4shell-honeypot

log4shell-honeypot

Java 应用程序,易受 CVE-2021-44228(又称 log4shell)漏洞影响

查看仓库
34年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Log4Shell 蜜罐

此演示应用程序易受 CVE-2021-44228(又称 Log4Shell)漏洞影响。例如,它可用于验证检测或修复脚本。

如何启动

构建应用程序:

root@kitploit:~
mvn clean package

或者,下载预构建的 JAR。

运行应用程序(如果您在本地构建,则在 target 子目录中运行):

root@kitploit:~
java -Dlog4shell.all -jar log4shell-honeypot-capsule.jar

该应用程序默认情况下不易受攻击。您需要设置 log4shell.all 系统属性以启用漏洞(或者您可以使用特定于漏洞的选项,见下文)。

漏洞选项

  • 设置 log4shell.userAgent 系统属性以记录 User-Agent HTTP 标头。
  • 设置 log4shell.authorization 系统属性以记录 HTTP 标头。
Authorization
  • 设置 log4shell.basicAuth 系统属性以记录从基本认证解码出的用户名/密码对。
  • 设置 log4shell.urlPath 系统属性以记录 URL 路径。
  • 设置 log4shell.urlQuery 系统属性以记录 URL 查询字符串。
  • 设置 log4shell.all 系统属性以记录上述所有内容。
  • 属性值为空即可。

    安全选项

    要在应用程序上启用基本认证,请激活 basicAuth 配置配置文件:

    root@kitploit:~
    java -Dseedstack.profiles=basicAuth -Dlog4shell.all -jar target/log4shell-honeypot-capsule.jar
    
    • 用户名为 demo
    • 密码也为 demo

    当启用基本认证时,应用程序不会受到用户名/密码注入漏洞的影响。

    如何使用

    根据上述选项,在任意路径上发送带有恶意负载的 GET 或 POST 请求:

    以 User-agent 标头为例:

    root@kitploit:~
    curl http://localhost:8080 -A "<malicious-user-agent>"
    

    该应用将向包含漏洞的 /test 发出 302 重定向。

    下载工具