
WAF सुरक्षा का परीक्षण CVE-2021-44228 Log4Shell के विरुद्ध
सरल बैश स्क्रिप्ट जो आपके WAF या अन्य डिवाइसों को Log4Shell अटैक स्ट्रिंग्स और विभिन्न बायपास के विरुद्ध परीक्षण करने के लिए है
बायपास ट्रिक्स: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
चलाने के लिए:
./cve-2021-44228.sh -t <लक्ष्य का URL> -c <अपेक्षित HTTP स्टेटस कोड>
या डिफ़ॉल्ट https://127.0.0.1 और 403 उपयोग करने के लिए:
./cve-2021-44228.sh
प्रत्येक परीक्षण स्ट्रिंग के लिए, यह स्ट्रिंग को विभिन्न वेक्टरों का उपयोग करके लक्ष्य पर एक अनुरोध में भेजेगा, जैसे:
User-Agent हेडर का उपयोग करकेउदाहरण आउटपुट:
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403