
Тестирование защиты WAF от CVE-2021-44228 Log4Shell
Простой bash-скрипт для проверки вашего WAF или других устройств на атакующие строки Log4Shell и различные обходы
Обходные приёмы из: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
Для запуска:
./cve-2021-44228.sh -t <URL цели> -c <Ожидаемый HTTP-код состояния>
Или для использования значений по умолчанию https://127.0.0.1 и 403:
./cve-2021-44228.sh
Для каждой тестовой строки скрипт передаёт строку в запрос к цели, используя различные векторы, такие как:
User-AgentПример вывода:
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403