## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-ROBRANKIN-CVE-2021-44228-WAF-TESTS
Простой bash-скрипт для проверки вашего WAF или других устройств на атакующие строки Log4Shell и различные обходы
Обходные приёмы из: https://github.com/Puliczek/CVE-2021-44228-PoC-log4j-bypass-words
Для запуска:
root@kitploit:~
./cve-2021-44228.sh -t <URL цели> -c <Ожидаемый HTTP-код состояния>
Или для использования значений по умолчанию https://127.0.0.1 и 403:
root@kitploit:~
./cve-2021-44228.sh
Для каждой тестовой строки скрипт передаёт строку в запрос к цели, используя различные векторы, такие как:
* Заголовки: с использованием заголовка `User-Agent`
* URI: добавление строки к запрашиваемому URI
* Cookies: в качестве значения данных Cookie
* Строка запроса: в качестве значения параметра строки запроса
* Данные тела POST: в качестве данных тела POST-запроса
Пример вывода:
root@kitploit:~
Test String: ${jndi:}
-------------------------------------------------------------
HEADERS: curl -ksg -w "%{http_code}" https://127.0.0.1 -A '${jndi:}'
403
URI: curl -ksg -w "%{http_code}" 'https://127.0.0.1/${jndi:}'
403
Cookies: curl -ksg -w "%{http_code}" https://127.0.0.1 -b 'session=${jndi:}'
403
Query String: curl -ksg -w "%{http_code}" 'https://127.0.0.1/something?session=${jndi:}'
403
POST Data: curl -X POST -ksg -w "%{http_code}" https://127.0.0.1 -d '${jndi:}'
403