
WAFやその他のデバイスをLog4Shell攻撃文字列およびさまざまなバイパス手法に対してテストするためのシンプルなbashスクリプト
バイパスのテクニックは以下から: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
実行方法:
./cve-2021-44228.sh -t <ターゲットのURL> -c <期待されるHTTPステータスコード>
または、https://127.0.0.1 と 403 のデフォルト値を使用する場合:
./cve-2021-44228.sh
各テスト文字列について、このスクリプトは以下のようなさまざまなベクターを使用してターゲットへのリクエストに文字列を渡します:
User-Agent ヘッダーを使用出力例:
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403