
Um servidor LDAP minimalista destinado a testar a vulnerabilidade a ataques de injeção JNDI+LDAP em Java, especialmente o CVE-2021-44228.
Este é um servidor LDAP minimalista destinado a testar a vulnerabilidade a ataques de injeção JNDI+LDAP em Java, especialmente CVE-2021-44228.
Baixe o binário do servidor de teste para sua plataforma (você encontra todos os binários em Releases).
Execute o servidor de teste em algum endereço IP acessível pela aplicação que você deseja testar. É mais fácil se você puder executar o servidor na mesma máquina que a sua aplicação (localhost).
Encontre qualquer entrada fornecida externamente e não confiável que sua aplicação receba de fora e registre em log.
Force sua aplicação a registrar uma string que inclua:
${jndi:ldap://localhost:1389/Test}
Substitua localhost pelo IP ou nome de domínio do seu próprio servidor,
caso não esteja executando o servidor de teste localmente.
Por exemplo, se você estiver executando um servidor HTTP que registra o
cabeçalho HTTP User-Agent, você pode testar a vulnerabilidade chamando este
comando cURL enquanto o servidor de teste está em execução:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
Se sua aplicação estiver vulnerável, você deve ver uma conexão de entrada no
servidor de teste, e a string injetada será substituída pelo texto !!! VULNERABLE !!! nos seus logs. Se sua aplicação não estiver vulnerável, a
string injetada não deve ser substituída e o servidor de teste não deve
receber nenhuma conexão.