
Универсальный сканер для уязвимости удалённого выполнения кода (RCE) в Apache log4j CVE-2021-44228
Существует обход патча для Log4J v2.15.0, который позволяет выполнить полное RCE. Этот скрипт log4shell надежно обнаруживает CVE-2021-45046. Если у вас возникли трудности с обнаружением и сканированием вашей инфраструктуры в масштабе или с отслеживанием угрозы Log4J.
Этот скрипт должен использоваться группами безопасности для сканирования их инфраструктуры на предмет Log4J RCE, а также для тестирования обходов WAF, которые могут привести к выполнению кода в среде организации. Он поддерживает DNS OOB обратные вызовы из коробки, нет необходимости настраивать сервер DNS обратных вызовов.
$ git clone https://github.com/r00thunter/Log4Shell.git
$ cd Log4shell
$ pip3 install -r requirements.txt
$ python3 log4shell.py -u <target url>
$ python3 log4shell.py -u <target url> --run-all-tests
$ python3 log4shell.py -u <target url> --waf-bypass
$ python3 log4shell.py -l url-list.txt