
CVE-2021-44228 Log4Shell에 대한 WAF 보호 테스트
WAF 또는 기타 장치를 Log4Shell 공격 문자열 및 다양한 우회 기법에 대해 테스트하는 간단한 bash 스크립트
우회 트릭 출처: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
실행 방법:
./cve-2021-44228.sh -t <대상 URL> -c <예상 HTTP 상태 코드>
또는 기본값인 https://127.0.0.1 및 403을 사용하려면:
./cve-2021-44228.sh
각 테스트 문자열에 대해 이 스크립트는 다음과 같은 다양한 벡터를 사용하여 대상에 요청을 보냅니다:
User-Agent 헤더 사용출력 예시:
테스트 문자열: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403