
Scanner générique pour Apache log4j RCE CVE-2021-44228
Il existe un contournement du correctif sur Log4J v2.15.0 qui permet une RCE complète. Ce script log4shell détecte de manière fiable la CVE-2021-45046. Si vous avez des difficultés à découvrir et à scanner votre infrastructure à grande échelle ou à suivre la menace Log4J.
Ce script doit être utilisé par les équipes de sécurité pour scanner leur infrastructure à la recherche de Log4J RCE, et également tester les contournements WAF qui peuvent aboutir à une exécution de code dans l'environnement de l'organisation.
Il prend en charge les rappels DNS OOB dès le départ, il n'est pas nécessaire de configurer un serveur de rappel DNS.
$ git clone https://github.com/r00thunter/Log4Shell.git
$ cd Log4shell
$ pip3 install -r requirements.txt
$ python3 log4shell.py -u <target url>
$ python3 log4shell.py -u <target url> --run-all-tests
$ python3 log4shell.py -u <target url> --waf-bypass
$ python3 log4shell.py -l url-list.txt