
Ein minimalistischer LDAP-Server, der dazu entwickelt wurde, Schwachstellen gegenüber JNDI+LDAP-Injektionsangriffen in Java zu testen, insbesondere CVE-2021-44228.
Dies ist ein minimaler LDAP-Server, der dafür gedacht ist, die Anfälligkeit für JNDI+LDAP-Injection-Angriffe in Java zu testen, insbesondere CVE-2021-44228.
Laden Sie die Testserver-Binärdatei für Ihre Plattform herunter (alle Binärdateien finden Sie unter Releases).
Führen Sie den Testserver auf einer IP-Adresse aus, die von der zu testenden Anwendung erreichbar ist. Am einfachsten ist es, wenn Sie den Server auf demselben Host wie Ihre App (localhost) ausführen können.
Finden Sie eine beliebige, nicht vertrauenswürdige, extern bereitgestellte Eingabe, die Ihre Anwendung von außen erhält und protokolliert.
Zwingen Sie Ihre App, einen String zu protokollieren, der Folgendes enthält:
${jndi:ldap://localhost:1389/Test}
Bitte ersetzen Sie localhost durch die IP oder den Domainnamen Ihres eigenen Servers, wenn Sie den Testserver nicht lokal ausführen.
Wenn Sie beispielsweise einen HTTP-Server betreiben, der den User-Agent-HTTP-Header protokolliert, können Sie die Anfälligkeit testen, indem Sie diesen cURL-Befehl aufrufen, während der Testserver läuft:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
Wenn Ihre Anwendung anfällig ist, sollten Sie eine eingehende Verbindung auf dem Testserver sehen, und der injizierte String wird in Ihren Logs durch den Text !!! VULNERABLE !!! ersetzt. Wenn Ihre Anwendung nicht anfällig ist, sollte der injizierte String nicht ersetzt werden und der Testserver sollte keine Verbindung erhalten.