
CVE-2021-44228, log4j2 burp 플러그인 Java 버전, dnslog는 dnslog.cn이 아닌 도메인을 선택했습니다
CVE-2021-44228, log4j2 Burp 플러그인 Java 버전, dnslog은 dnslog.cn이 아닌 도메인을 선택했습니다. 효과는 다음과 같습니다:
실습 환경의 (실습 환경은 비교적 느리지만 인터넷 자산은 문제가 없습니다. 이유는 실습 환경이 다른 요청 헤더를 잘 처리하지 못하거나 요청 헤더가 너무 커서 실습 환경의 반응이 느려지는 것이므로, 조금 더 기다리시면 됩니다)


SRC 사이트 두 곳을 테스트했습니다

로드 후 URL이 제공되며, 접속하면 DNS 기록을 확인할 수 있습니다. 물론 플러그인 자체에 DNS 기록 확인 기능이 내장되어 있으며, 여기서는 이후에 편리하게 확인하기 위한 용도일 뿐입니다.

플러그인은 주로 다섯 가지 형식을 인식합니다:
GET 요청, a=1&b=2&c=3
POST 요청, a=1&b=2&c=3
POST 요청, {“a”:”1”,”b”:”22222”}
POST 요청, a=1¶m={“a”:”1”,”b”:”22222”}
POST 요청, {"params":{"a":"1","b":"22222"}}
Repeater에서 테스트해야 하는 경우
dashbord→Live passive crawl from Proxy and Repeater에서 repeater를 체크해야 합니다
dashbord→Live audit from Proxy and Repeater에서 repeater를 체크해야 합니다


본 프로젝트의 기술이나 코드를 악성 소프트웨어 제작, 소프트웨어 저작권/지식재산권 도용, 부당한 이익 취득 등 불법적인 용도에 사용하지 마십시오. 위와 같은 행위를 하거나 본 프로젝트를 이용하여 자신이 저작권을 보유하지 않은 프로그램에 대해 데이터 스니핑을 수행하는 경우 《중화인민공화국 형법》 제217조, 제286조, 《중화인민공화국 사이버보안법》, 《중화인민공화국 컴퓨터 소프트웨어 보호 조례》 등 법률 규정을 위반할 수 있습니다. 본 프로젝트에서 언급된 기술은 개인 학습 테스트 등 합법적인 상황에서만 사용할 수 있으며, 해당 기술을 부적절하게 이용하여 발생하는 모든 형사적·민사적 책임은 본 프로젝트 작성자와 무관합니다.