
خادم LDAP مبسّط مصمم لاختبار الثغرات الأمنية ضد هجمات حقن JNDI+LDAP في Java، خاصةً CVE-2021-44228.
هذا خادم LDAP بسيط للغاية مصمم لاختبار الثغرة الأمنية في هجمات حقن JNDI+LDAP في Java، وخاصة CVE-2021-44228.
قم بتنزيل ملف الخادم الاختباري الثنائي المناسب لمنصتك (يمكنك العثور على جميع الملفات الثنائية ضمن Releases).
شغّل الخادم الاختباري على عنوان IP يمكن الوصول إليه من التطبيق الذي تريد اختباره. من الأسهل تشغيل الخادم على نفس المضيف الذي يعمل عليه تطبيقك (localhost).
ابحث عن أي مُدخلات خارجية غير موثوقة يتلقاها تطبيقك من الخارج ويقوم بتسجيلها.
اجعل تطبيقك يسجّل سلسلة نصية تتضمن:
${jndi:ldap://localhost:1389/Test}
يرجى استبدال localhost بعنوان IP الخاص بخادمك أو اسم النطاق إذا كنت
لا تشغّل الخادم الاختباري محليًا.
على سبيل المثال، إذا كنت تشغّل خادم HTTP يقوم بتسجيل ترويسة
User-Agent، يمكنك اختبار الثغرة الأمنية عن طريق تنفيذ أمر cURL هذا
أثناء تشغيل الخادم الاختباري:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
إذا كان تطبيقك عرضة للثغرة الأمنية، يجب أن ترى اتصالًا واردًا على
الخادم الاختباري، وسيتم استبدال السلسلة المحقونة بالنص !!! VULNERABLE !!! في سجلاتك. إذا لم يكن تطبيقك عرضة للثغرة الأمنية،
يجب ألا يتم استبدال السلسلة المحقونة ويجب ألا يستقبل الخادم الاختباري أي اتصال.