
ماسح ضوئي آلي بالكامل، دقيق وشامل للعثور على log4j RCE CVE-2021-44228

أصدرت FullHunt تحديثًا لتحديد ثغرة Apache Commons Text RCE (CVE-2022-42889). تشبه ثغرة Apache Commons Text RCE إلى حد كبير ثغرة Log4J RCE، ونوصي بتصحيحها في أقرب وقت ممكن. تسمح التطبيقات الضعيفة بتنفيذ تعليمات برمجية عن بُعد بالكامل. إذا كنت بحاجة إلى مساعدة في فحص واكتشاف هذه الثغرة على بنيتك التحتية، فيرجى التواصل على ([email protected]).

يوجد تجاوز للتصحيح في Log4J v2.15.0 يسمح بتنفيذ كامل لـ RCE. أضافت FullHunt دعمًا مجتمعيًا لـ log4j-scan للكشف الموثوق عن CVE-2021-45046. إذا كنت تواجه صعوبة في اكتشاف وفحص بنيتك التحتية على نطاق واسع أو مواكبة تهديد Log4J، فيرجى التواصل على ([email protected]).

لقد كنا نبحث في ثغرة Log4J RCE (CVE-2021-44228) منذ إصدارها، وعملنا على منع هذه الثغرة مع عملائنا. نحن نفتح المصدر لأداة كشف ومسح مفتوحة لاكتشاف وفحص ثغرة Log4J RCE CVE-2021-44228. سيتم استخدام هذه الأداة من قبل فرق الأمان لمسح بنيتها التحتية بحثًا عن ثغرة Log4J RCE، واختبار تجاوزات WAF التي قد تؤدي إلى تنفيذ تعليمات برمجية على بيئة المؤسسة.
تدعم الأداة عمليات رد الاتصال DNS OOB خارج الصندوق، ولا حاجة لإعداد خادم رد اتصال DNS.
$ python3 log4j-scan.py -h
python3 log4j-scan.py -h
[•] CVE-2021-44228 - Apache Log4j RCE Scanner
[•] Scanner provided by FullHunt.io - The Next-Gen Attack Surface Management Platform.
[•] Secure your External Attack Surface with FullHunt.io.
usage: log4j-scan.py [-h] [-u URL] [-p PROXY] [-l USEDLIST] [--request-type REQUEST_TYPE] [--headers-file HEADERS_FILE] [--run-all-tests] [--exclude-user-agent-fuzzing]
[--wait-time WAIT_TIME] [--waf-bypass] [--custom-waf-bypass-payload CUSTOM_WAF_BYPASS_PAYLOAD] [--test-CVE-2021-45046] [--test-CVE-2022-42889]
[--dns-callback-provider DNS_CALLBACK_PROVIDER] [--custom-dns-callback-host CUSTOM_DNS_CALLBACK_HOST] [--disable-http-redirects]
optional arguments:
-h, --help show this help message and exit
-u URL, --url URL التحقق من عنوان URL واحد.
-p PROXY, --proxy PROXY
إرسال الطلبات عبر الوكيل
-l USEDLIST, --list USEDLIST
التحقق من قائمة عناوين URL.
--request-type REQUEST_TYPE
نوع الطلب: (get, post) - [الافتراضي: get].
--headers-file HEADERS_FILE
قائمة فحص الرؤوس - [الافتراضي: headers.txt].
--run-all-tests تشغيل جميع الاختبارات المتاحة على كل عنوان URL.
--exclude-user-agent-fuzzing
استبعاد رأس User-Agent من الفحص - مفيد لتجاوز الفحوصات الضعيفة على User-Agents.
--wait-time WAIT_TIME
وقت الانتظار بعد معالجة جميع عناوين URL (بالثواني) - [الافتراضي: 5].
--waf-bypass توسيع عمليات المسح باستخدام تحميلات تجاوز WAF.
--custom-waf-bypass-payload CUSTOM_WAF_BYPASS_PAYLOAD
الاختبار باستخدام تحميل تجاوز WAF مخصص.
--test-CVE-2021-45046
الاختبار باستخدام تحميلات CVE-2021-45046 (تحميلات الكشف).
--test-CVE-2022-42889
الاختبار باستخدام تحميلات Apache Commons Text RCE (CVE-2022-42889).
--dns-callback-provider DNS_CALLBACK_PROVIDER
موفر رد الاتصال DNS (الخيارات: dnslog.cn, interact.sh) - [الافتراضي: interact.sh].
--custom-dns-callback-host CUSTOM_DNS_CALLBACK_HOST
مضيف رد اتصال DNS مخصص.
--disable-http-redirects
تعطيل إعادة التوجيه HTTP. ملاحظة: إعادة التوجيه HTTP مفيدة لأنها تزيد من فرصة وصول التحميلات إلى الأنظمة الضعيفة.
$ python3 log4j-scan.py -u https://log4j.lab.secbot.local
$ python3 log4j-scan.py -u https://log4j.lab.secbot.local --run-all-tests
$ python3 log4j-scan.py -u https://log4j.lab.secbot.local --waf-bypass
$ python3 log4j-scan.py -l urls.txt
$ pip3 install -r requirements.txt
git clone https://github.com/fullhunt/log4j-scan.git
cd log4j-scan
sudo docker build -t log4j-scan .
sudo docker run -it --rm log4j-scan
# مع قائمة عناوين URL "urls.txt" في الدليل الحالي
docker run -it --rm -v $PWD:/data log4j-scan -l /data/urls.txt
FullHunt هي منصة إدارة أسطح الهجوم من الجيل التالي. تمكن FullHunt الشركات من اكتشاف جميع أسطح هجومها، ومراقبتها للتعرض، ومسحها باستمرار لأحدث الثغرات الأمنية. كل ذلك في منصة واحدة، وأكثر.
توفر FullHunt منصة مؤسسية للمؤسسات. توفر منصة FullHunt Enterprise مسحًا وقدرات موسعة للعملاء. تسمح منصة FullHunt Enterprise للمؤسسات بمراقبة سطح هجومها الخارجي عن كثب، والحصول على تنبيهات مفصلة حول كل تغيير يحدث. تستخدم المؤسسات حول العالم منصة FullHunt Enterprise لحل تحديات الأمن المستمر وأمن سطح الهجوم الخارجي.
هذا المشروع مصنوع لأغراض تعليمية واختبارية أخلاقية فقط. استخدام log4j-scan لمهاجمة أهداف دون موافقة مسبقة متبادلة غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية والولائية والفيدرالية المطبقة. لا يتحمل المطورون أي مسؤولية ولا يتحملون مسؤولية أي سوء استخدام أو ضرر ناتج عن هذا البرنامج.
المشروع مرخص بموجب رخصة MIT.
مازن أحمد