
Script Python 3 simple pour détecter la vulnérabilité de la bibliothèque Java "Log4j" (CVE-2021-44228) pour une liste d'URLs avec du multithreading.
Le script "log4j-detect.py" développé en Python 3 est chargé de détecter si une liste d'URL est vulnérable à CVE-2021-44228.
Pour ce faire, il envoie une requête GET en utilisant des threads (meilleure performance) à chacune des URLs de la liste spécifiée. La requête GET contient une charge utile qui, en cas de succès, renvoie une requête DNS à Burp Collaborator / interactsh. Cette charge utile est envoyée dans un paramètre de test et dans les en-têtes "User-Agent" / "Referer" / "X-Forwarded-For" / "Authentication".
Enfin, si un hôte est vulnérable, un numéro d'identification apparaîtra dans le préfixe de sous-domaine de la charge utile Burp Collaborator / interactsh et dans la sortie du script, permettant de savoir quel hôte a répondu via DNS.
Il convient de noter que ce script ne gère que la détection DNS de la vulnérabilité et ne teste pas l'exécution de commandes à distance.
wget https://github.com/takito1812/log4j-detect/raw/main/log4j-detect.py
python3 log4j-detect.py <urlFile> <collaboratorPayload>
