
एक न्यूनतम LDAP सर्वर जो Java में JNDI+LDAP इंजेक्शन हमलों, विशेष रूप से CVE-2021-44228, के प्रति भेद्यता का परीक्षण करने के लिए है।
यह एक न्यूनतम LDAP सर्वर है जो Java में JNDI+LDAP इंजेक्शन हमलों, विशेष रूप से CVE-2021-44228, की भेद्यता का परीक्षण करने के लिए बनाया गया है।
अपने प्लेटफ़ॉर्म के लिए टेस्ट सर्वर बाइनरी डाउनलोड करें (आप सभी बाइनरी Releases के अंतर्गत पा सकते हैं)।
टेस्ट सर्वर को ऐसे IP पते पर चलाएँ जो आपके द्वारा परीक्षण किए जाने वाले एप्लिकेशन के लिए सुलभ हो। यह सबसे आसान है यदि आप सर्वर को अपने ऐप के समान होस्ट (localhost) पर चला सकते हैं।
कोई भी अविश्वसनीय बाहरी रूप से प्रदत्त इनपुट खोजें जो आपका एप्लिकेशन बाहर से प्राप्त करता है और लॉग करता है।
अपने ऐप को निम्न स्ट्रिंग शामिल करने वाला लॉग करने के लिए बाध्य करें:
${jndi:ldap://localhost:1389/Test}
यदि आप टेस्ट सर्वर को स्थानीय रूप से नहीं चला रहे हैं, तो कृपया localhost को अपने सर्वर के IP या डोमेन नाम से बदलें।
उदाहरण के लिए, यदि आप एक HTTP सर्वर चला रहे हैं जो User-Agent HTTP हेडर को लॉग करता है, तो आप टेस्ट सर्वर के चलते समय इस cURL कमांड को कॉल करके भेद्यता का परीक्षण कर सकते हैं:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
यदि आपका एप्लिकेशन असुरक्षित (vulnerable) है, तो आपको टेस्ट सर्वर पर एक आने वाला कनेक्शन दिखाई देना चाहिए, और आपके लॉग में इंजेक्ट की गई स्ट्रिंग को !!! VULNERABLE !!! पाठ से बदल दिया जाएगा। यदि आपका एप्लिकेशन असुरक्षित नहीं है, तो इंजेक्ट की गई स्ट्रिंग को प्रतिस्थापित नहीं किया जाना चाहिए और टेस्ट सर्वर को कोई कनेक्शन प्राप्त नहीं होना चाहिए।