
Testen des WAF-Schutzes gegen CVE-2021-44228 Log4Shell
Einfaches Bash-Skript zum Testen Ihrer WAF oder anderer Geräte gegen Log4Shell-Angriffsstrings und verschiedene Bypasses
Bypass-Tricks von: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
Zum Ausführen:
./cve-2021-44228.sh -t <URL des Ziels> -c <Erwarteter HTTP-Statuscode>
Oder um die Standardwerte von https://127.0.0.1 und 403 zu verwenden:
./cve-2021-44228.sh
Für jeden Teststring wird der String über verschiedene Vektoren in eine Anfrage an das Ziel eingefügt, wie zum Beispiel:
User-Agent-HeadersBeispielausgabe:
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403