
CVE-2021-44228, плагин Burp для log4j2, версия Java, для dnslog выбран домен, отличный от dnslog.cn
CVE-2021-44228, плагин log4j2 для Burp на Java, для dnslog выбран домен, отличный от dnslog.cn Результат выглядит следующим образом:
Для лабораторного стенда (стенд довольно медленный, но с интернет-активами всё в порядке; причина, скорее всего, в том, что стенд плохо обрабатывает другие заголовки запроса, либо заголовки слишком большие, из-за чего стенд реагирует медленно — просто подождите немного)


Протестированы два SRC-сайта

После загрузки будет выдан URL, перейдя по которому можно просмотреть DNS-записи. Разумеется, плагин сам проверяет DNS-записи; здесь это просто для удобства последующего просмотра

Плагин распознаёт пять форм:
GET-запрос, a=1&b=2&c=3
POST-запрос, a=1&b=2&c=3
POST-запрос, {“a”:”1”,”b”:”22222”}
POST-запрос, a=1¶m={“a”:”1”,”b”:”22222”}
POST-запрос, {"params":{"a":"1","b":"22222"}}
Если нужно протестировать в Repeater
Откройте Dashboard → Live passive crawl from Proxy and Repeater → отметьте Repeater
Откройте Dashboard → Live audit from Proxy and Repeater → отметьте Repeater


Не используйте технологию или код данного проекта в незаконных целях, таких как создание вредоносного ПО, хищение авторских прав/интеллектуальной собственности на программное обеспечение или неправомерное извлечение выгоды. Совершение указанных действий или использование данного проекта для сниффинга данных программ, авторские права на которые вам не принадлежат, может быть признано нарушением статей 217 и 286 Уголовного кодекса КНР, Закона КНР о кибербезопасности, Положения КНР о защите компьютерного программного обеспечения и других нормативных актов. Технологии, упомянутые в данном проекте, могут использоваться только в законных сценариях, таких как частное обучение и тестирование. Автор данного проекта не несёт ответственности за уголовную или гражданскую ответственность, возникшую в результате ненадлежащего использования этой технологии.