Log4J v2.15.0 存在一个补丁绕过,可导致完整的 RCE。此 log4shell 脚本能够可靠地检测 CVE-2021-45046。如果你难以大规模发现和扫描你的基础设施,或难以跟上 Log4J 威胁。
该脚本供安全团队用于扫描其基础设施中的 Log4J RCE,并测试可能导致在组织环境中实现代码执行的 WAF 绕过。
它开箱即用地支持 DNS OOB 回调,无需设置 DNS 回调服务器。
$ git clone https://github.com/r00thunter/Log4Shell.git
$ cd Log4shell
$ pip3 install -r requirements.txt
$ python3 log4shell.py -u <target url>
$ python3 log4shell.py -u <target url> --run-all-tests
$ python3 log4shell.py -u <target url> --waf-bypass
$ python3 log4shell.py -l url-list.txt