
एक सरल Python 3 स्क्रिप्ट जो 'Log4j' Java लाइब्रेरी की कमजोरी (CVE-2021-44228) का पता लगाने के लिए URLs की सूची के साथ मल्टीथ्रेडिंग का उपयोग करती है।
Python 3 में विकसित स्क्रिप्ट "log4j-detect.py" यह पता लगाने के लिए जिम्मेदार है कि URL की एक सूची CVE-2021-44228 के प्रति संवेदनशील है या नहीं।
ऐसा करने के लिए, यह निर्दिष्ट सूची में प्रत्येक URL पर थ्रेड्स (उच्च प्रदर्शन) का उपयोग करके एक GET अनुरोध भेजता है। GET अनुरोध में एक पेलोड होता है जो सफलता पर Burp Collaborator / interactsh को DNS अनुरोध लौटाता है। यह पेलोड एक परीक्षण पैरामीटर में और "User-Agent" / "Referer" / "X-Forwarded-For" / "Authentication" हेडर में भेजा जाता है।
अंत में, यदि कोई होस्ट संवेदनशील है, तो Burp Collaborator / interactsh पेलोड के सबडोमेन उपसर्ग में और स्क्रिप्ट के आउटपुट में एक पहचान संख्या दिखाई देगी, जिससे यह जानने में मदद मिलेगी कि किस होस्ट ने DNS के माध्यम से प्रतिक्रिया दी है।
यह ध्यान दिया जाना चाहिए कि यह स्क्रिप्ट केवल भेद्यता का DNS पता लगाने को संभालती है और रिमोट कमांड निष्पादन का परीक्षण नहीं करती है।
wget https://github.com/takito1812/log4j-detect/raw/main/log4j-detect.py
python3 log4j-detect.py <urlFile> <collaboratorPayload>
