
Un serveur LDAP minimaliste destiné à tester la vulnérabilité aux attaques par injection JNDI+LDAP en Java, en particulier CVE-2021-44228.
Ceci est un serveur LDAP minimaliste destiné à tester la vulnérabilité aux injections JNDI+LDAP en Java, en particulier CVE-2021-44228.
Téléchargez le binaire du serveur de test pour votre plateforme (vous pouvez trouver tous les binaires dans Releases).
Exécutez le serveur de test sur une adresse IP accessible par l'application que vous souhaitez tester. C'est plus simple si vous pouvez exécuter le serveur sur le même hôte que votre application (localhost).
Trouvez toute donnée non fiable fournie de l'extérieur que votre application reçoit de l'extérieur et journalise.
Forcez votre application à journaliser une chaîne qui inclut :
${jndi:ldap://localhost:1389/Test}
Veuillez remplacer localhost par l'adresse IP ou le nom de domaine de votre propre serveur si
vous n'exécutez pas le serveur de test localement.
Par exemple, si vous exécutez un serveur HTTP qui journalise l'en-tête HTTP
User-Agent, vous pouvez tester la vulnérabilité en appelant cette commande cURL
pendant que le serveur de test est en cours d'exécution :
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
Si votre application est vulnérable, vous devriez voir une connexion entrante sur
le serveur de test, et la chaîne injectée sera remplacée par le texte !!! VULNERABLE !!! dans vos journaux. Si votre application n'est pas vulnérable, la
chaîne injectée ne doit pas être substituée et le serveur de test ne doit
recevoir aucune connexion.