
Минималистичный LDAP-сервер, предназначенный для тестирования уязвимости к JNDI+LDAP инъекционным атакам в Java, особенно CVE-2021-44228.
Это минималистичный LDAP-сервер, предназначенный для проверки уязвимости к JNDI+LDAP инъекционным атакам в Java, особенно к CVE-2021-44228.
Скачайте бинарный файл тестового сервера для вашей платформы (все бинарные файлы можно найти в Releases).
Запустите тестовый сервер на каком-либо IP-адресе, доступном приложению, которое вы хотите проверить. Проще всего, если вы можете запустить сервер на том же хосте, что и ваше приложение (localhost).
Найдите любые недоверенные внешние данные, которые ваше приложение получает извне и записывает в логи.
Заставьте ваше приложение записать в лог строку, содержащую:
${jndi:ldap://localhost:1389/Test}
Пожалуйста, замените localhost на IP-адрес или доменное имя вашего
сервера, если вы не запускаете тестовый сервер локально.
Например, если вы запускаете HTTP-сервер, который записывает в лог
HTTP-заголовок User-Agent, вы можете проверить уязвимость, выполнив эту
команду cURL при работающем тестовом сервере:
curl my-host -H 'User-Agent: ${jndi:ldap://test-server-host:1389/Test}'
Если ваше приложение уязвимо, вы должны увидеть входящее подключение на
тестовом сервере, а внедрённая строка будет заменена текстом !!! VULNERABLE !!! в ваших логах. Если ваше приложение не уязвимо, внедрённая
строка не должна быть заменена, и тестовый сервер не должен получать никаких
подключений.