
اختبار حماية جدار الحماية لتطبيقات الويب (WAF) ضد ثغرة CVE-2021-44228 Log4Shell
نص برمجي بسيط بلغة Bash لاختبار جدار الحماية لتطبيقات الويب (WAF) أو الأجهزة الأخرى ضد هجمات Log4Shell وسلاسل الالتفاف المختلفة
حيل الالتفاف من: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
للتشغيل:
./cve-2021-44228.sh -t <رابط الهدف> -c <رمز حالة HTTP المتوقع>
أو لاستخدام القيم الافتراضية https://127.0.0.1 و 403:
./cve-2021-44228.sh
لكل سلسلة اختبار، سيتم تمرير السلسلة في طلب إلى الهدف باستخدام نواقل مختلفة مثل:
User-Agentمثال على المخرجات:
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403