
CVE-2021-44228 Log4j2 BurpSuite Scanner,Personnaliser l'API ceye.io ou d'autres API,y compris les réseaux internes
交流群
二维码失效请加微信f-f0ng、备注log4j2burpscanner交流
关注主页公众号(only security),回复log4j2burpscanner获取下载地址】
prefixparam
suffixparamisusepointBypas, passer à paramètre personnalisé
1.Send to log4j2 Scanner la charge utile de contournement de jndi: est utilisée pour les tests. Actuellement, elle inclut les trois types suivants j${::-n}di:、 jn${env::-}di:、j${sys:k5:-nD}${lower:i${web:k5:-:}}
log4j2 Passive Scanner, ajouter un bouton de menu du scanner log4j2 Send to log4j2 Scanner
mettre à jour les paramètres de charge utile, ajouter une chaîne de caractères aléatoire, distinguer entre le même site et le même chemin, optimiser le problème %20
reconnaître le type multipart/form-data、xml
correction du problème de paramètre pour la création du fichier properties initial
S'il n'y a pas d'autres bons outils dnslog intranet pour remplacer, vous pouvez lier les outils de KpLi0rn https://github.com/KpLi0rn/Log4j2Scan
ajouter le paramètre dnsldaprmi (dns、ldap、rmi) dns par défaut
ajouter le paramètre isContenttypeRefererOrigin、le paramètre isAccept
paramètre isContenttypeRefererOrigin (tester ou non Content-Type、Referer、Origin) désactivé par défaut
paramètre isAccept (tester ou non Accept-Language、Accept、Accept-Encoding) désactivé par défaut
jndi:, mais l'effet n'est pas bon, à utiliser avec prudenceMéthodes de contournement de jndi: https://twitter.com/ymzkei5/status/1469765165348704256
log.xn--9tr.com à la liste blanche
ajouter un contournement rc1, ajouter un espace à la charge utile
plus précis
ajouter une API dnslog intranet, permet de personnaliser l'API ceye.io ou d'autres API, y compris les réseaux internes
Paramètre 1 : isprivatedns (utiliser ou non une API dns privée)
Paramètre 2 : privatednslogurl (adresse dnslog interne)
Paramètre 3 : privatednslogurl (adresse de réponse dnslog interne)
Paramètre 4 : isuseUserAgenttokenXff (tester ou non User-agent、token、X-Forward-for、X-Client-IP) activé par défaut
Paramètre 5 : isuseXfflists (tester ou non les listes xff, y compris les autres xff) désactivé par défaut
Paramètre 6 : isuseAllCookie (tester ou non tous les cookies) activé par défaut
0x01 Plus précis
0x02 Ajouter une API dnslog intranet, permet de personnaliser l'API ceye.io ou d'autres API, y compris les réseaux internes
Comme je n'ai pas d'adresse dnslog intranet, j'utilise ici ceye.io pour tester
Assurez-vous simplement de la connectivité entre l'intranet et l'adresse dnslog intranet, et entre l'intranet et l'adresse de réponse dnslog
0x03 Ajouter des paramètres contrôlables pour piloter la charge utile
Correction du problème : En raison de la vulnérabilité du sous-domaine, le nom de domaine principal signalera également la vulnérabilité
["X-Forwarded-For","X-Forwarded","Forwarded-For","Forwarded","X-Requested-With","X-Requested-With", "X-Forwarded-Host","X-remote-IP","X-remote-addr","True-Client-IP","X-Client-IP","Client-IP","X-Real-IP","Ali-CDN-Real-IP","Cdn-Src-Ip","Cdn-Real-Ip","CF-Connecting-IP","X-Cluster-Client-IP","WL-Proxy-Client-IP", "Proxy-Client-IP","Fastly-Client-Ip","True-Client-Ip","X-Originating-IP", "X-Host","X-Custom-IP-Authorization","X-original-host","If-Modified-Since"]
body={"a":"1","b":"22222"}
body={"params":{"a":"1","b":"22222"}})
ajouter l'API ceye.io (https://ceye.io), permet de personnaliser l'API ceye, cliquer sur le bouton pour sauvegarder la configuration, la page de sortie Extender affichera les résultats comme "Save Success!". N'oubliez pas de définir la propriété isceye sur true, sinon ceye échouera
plus précis (hostName + path)

Correction du problème : problème de chemin Windows
CVE-2021-44228, scanner passif Burp Suite pour log4j2 RCE, et vous pouvez personnaliser l'API ceye.io ou d'autres API, y compris les réseaux internes


Deux sites SRC (Security Response Center) ont été testés

Après le chargement, une URL apparaîtra, accédez-y pour voir la requête dnslog, bien sûr, le plugin a son propre enregistrement de vérification DNS, ceci est uniquement pour la commodité de la visualisation ultérieure

Le plugin identifie principalement sept formes :
méthode GET, a=1&b=2&c=3
méthode POST, a=1&b=2&c=3
méthode POST, {“a”:”1”,”b”:”22222”}
méthode POST, a=1¶m={“a”:”1”,”b”:”22222”}
méthode POST, {"params":{"a":"1","b":"22222"}}
méthode POST, body={"a":"1","b":"22222"}
méthode POST, body={"params":{"a":"1","b":"22222"}}
si vous devez tester dans le repeater
ouvrir le tableau de bord → Live passive crawl from Proxy and Repeater → cocher repeater
ouvrir le tableau de bord → Live audit from Proxy and Repeater → cocher repeater


Cet outil est uniquement destiné à l'apprentissage, à la recherche et à l'auto-examen. Il ne doit pas être utilisé à des fins illégales. Tous les risques découlant de l'utilisation de cet outil ne m'engagent en rien !