
Generischer Scanner für Apache log4j RCE CVE-2021-44228
Es gibt einen Patch-Bypass in Log4J v2.15.0, der eine vollständige RCE ermöglicht. Dieses Log4Shell-Skript erkennt zuverlässig CVE-2021-45046. Falls Sie Schwierigkeiten haben, Ihre Infrastruktur im großen Maßstab zu erkennen und zu scannen oder mit der Log4J-Bedrohung Schritt zu halten.
Dieses Skript soll von Sicherheitsteams verwendet werden, um ihre Infrastruktur auf Log4J RCE zu scannen und auch auf WAF-Bypässe zu testen, die zu einer Codeausführung in der Umgebung der Organisation führen können. Es unterstützt DNS-OOB-Callbacks sofort einsatzbereit, es ist nicht erforderlich, einen DNS-Callback-Server einzurichten.
$ git clone https://github.com/r00thunter/Log4Shell.git
$ cd Log4shell
$ pip3 install -r requirements.txt
$ python3 log4shell.py -u <target url>
$ python3 log4shell.py -u <target url> --run-all-tests
$ python3 log4shell.py -u <target url> --waf-bypass
$ python3 log4shell.py -l url-list.txt