
CVE-2021-44228、log4j2用Burpプラグイン Java版。dnslogはdnslog.cn以外のドメインを選択
CVE-2021-44228、log4j2 Burpプラグイン Java版。dnslogはdnslog.cn以外のドメインを選択しています。 効果は以下の通りです:
ラボ環境の (ラボ環境は遅いですが、インターネット資産では問題ありません。原因はおそらく、ラボ環境が他のリクエストヘッダーの処理が苦手、またはリクエストヘッダーが大きすぎて反応が遅いためです。少し待てば大丈夫です)


SRCのサイトを2つ試しました。

読み込み後、URLが1つ表示されます。アクセスするとDNSレコードを確認できます。もちろん、プラグイン自体にDNSレコードのチェック機能が含まれていますが、ここでは後で確認しやすいようにするためのものです。

プラグインは主に次の5つの形式を認識します:
1.getリクエスト,a=1&b=2&c=3
2.postリクエスト,a=1&b=2&c=3
3.postリクエスト,{“a”:”1”,”b”:”22222”}
4.postリクエスト,a=1¶m={“a”:”1”,”b”:”22222”}
5.postリクエスト,{"params":{"a":"1","b":"22222"}}
Repeaterでテストする必要がある場合
dashbord→Live passive crawl from Proxy and Repeater→repeaterにチェックを入れる必要があります
dashbord→Live audit from Proxy and Repeater→repeaterにチェックを入れる必要があります


このプロジェクトの技術やコードを、マルウェアの作成、ソフトウェアの著作権・知的財産権の盗用、不適切な利益獲得などの違法な用途に使用しないでください。上記の行為を行ったり、このプロジェクトを利用して自分が著作権を所有していないプログラムのデータをスニッフィングしたりすると、『中華人民共和国刑法』第217条、第286条、『中華人民共和国ネットワーク安全法』『中華人民共和国コンピュータソフトウェア保護条例』などの法律規定に違反するおそれがあります。このプロジェクトで言及されている技術は、個人学習・テストなどの合法的な場面でのみ使用できます。この技術を不適切に使用したことによる刑事上・民事上の責任は、すべてこのプロジェクトの作者とは無関係です。