Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4shell-mitigation — Log4Shell सुरक्षा भेद्यता CVE-2021-44228 के लिए शमन | Kitploit
उपकरण/GitHubGitHub/izzyacademy/log4shell-mitigation
भेद्यता विश्लेषणआपूर्ति श्रृंखला सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Log4Shell सुरक्षा भेद्यता CVE-2021-44228 के लिए शमन

रिपॉजिटरी देखें
14 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

log4j2 RCE भेद्यता के लिए विवरण और शमन रणनीति

Log4Shell Log4j Exploit

अतिरिक्त विवरण के लिए इस YouTube वीडियो को देखें।

https://youtu.be/jqWdwTeGRK0

यह log4j2 में पाए जाने वाले CVE-2021-44228 सुरक्षा भेद्यता उर्फ Log4Shell और LogJam के शमन पर एक त्वरित पोस्ट है।

अस्वीकरण

सभी जानकारी और साथ में दिए गए कोड नमूने और उदाहरण केवल आपके अपने सिस्टम पर शैक्षिक और सूचनात्मक उद्देश्यों के लिए प्रदान किए गए हैं।

कृपया सावधानी से आगे बढ़ें और ऐसा अपने जोखिम पर करें।

यह क्या है

यह एक ज़ीरो-डे एक्सप्लॉइट है जो RCE (रिमोट कोड एक्ज़ीक्यूशन) के रूप में है, जो लोकप्रिय java लॉगिंग फ्रेमवर्क log4j2 के कुछ संस्करणों में मौजूद है।

यह कितना गंभीर है?

कॉमन वल्नरेबिलिटी स्कोरिंग सिस्टम (CVSS) पैमाने पर इसकी रेटिंग 10 में से 10 है।

इसे कब खोजा गया?

यह भेद्यता Alibaba Cloud की सुरक्षा टीम द्वारा 24 नवंबर को Apache को रिपोर्ट की गई थी और इसे Alibaba Cloud सुरक्षा टीम के Chen Zhaojun द्वारा खोजा गया था।

इसे तब 9 दिसंबर, 2021 को log4j प्रोजेक्ट के GitHub के माध्यम से सार्वजनिक रूप से प्रकट किया गया।

यह कैसे काम करता है?

लॉगिंग लाइब्रेरी का उपयोग करने वाले चल रहे अनुप्रयोग असुरक्षित हो जाते हैं यदि वे उपयोगकर्ता-निर्दिष्ट इनपुट का उपयोग करते हैं जिसे दूरस्थ रूप से सैनिटाइज़ नहीं किया गया है।

जब अनुप्रयोग उपयोगकर्ता द्वारा प्रदान की गई स्ट्रिंग के साथ लॉग इवेंट्स को प्रोसेस करते हैं, तो असुरक्षित सिस्टम हमलावर-नियंत्रित डोमेन से दुर्भावनापूर्ण कोड डाउनलोड करके चला सकता है, जिससे असुरक्षित अनुप्रयोग पर प्रभावी रूप से कब्ज़ा हो जाता है।

कौन प्रभावित है?

यदि आपने ये दो निर्भरताएँ शामिल की हैं, तो यह भेद्यता Apache Log4j 2 के संस्करण 2.0-beta9 से 2.14.1 को प्रभावित करती है:

  • log4j-api
  • log4j-core

यह log4j के संस्करण 1 में मौजूद नहीं है।

6u211, 7u201, 8u191 और 11.0.1 से अधिक JDK संस्करण LDAP हमले वेक्टर से प्रभावित नहीं होते हैं।

ऐसा क्यों है? खैर, ऐसा इसलिए है क्योंकि इन JDK संस्करणों में com.sun.jndi.ldap.object.trustURLCodebase प्रॉपर्टी false पर सेट होती है।

परिणामस्वरूप, JNDI LDAP का उपयोग करके रिमोट कोड लोड नहीं कर सकता है।

Apache सॉफ्टवेयर फाउंडेशन के लोकप्रिय प्रोजेक्ट, जैसे कि Apache सॉफ्टवेयर फाउंडेशन, जैसे:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • और शायद कई और भी प्रभावित हो सकते हैं।

ASF के बाहर के अन्य ओपन सोर्स प्रोजेक्ट जैसे Redis, ElasticSearch और Logstash भी प्रभावित हो सकते हैं।

आपको क्या करने की आवश्यकता है

  1. यदि आप प्रभावित संस्करणों का उपयोग कर रहे हैं, तो log4j-core और log4j-api निर्भरताओं के लिए तुरंत log4j v2.15 में अपग्रेड करें।

  2. यदि आप log4j v2.10 या उससे ऊपर का उपयोग कर रहे हैं, और वर्तमान में तुरंत अपग्रेड करने में असमर्थ हैं, तो सिस्टम प्रॉपर्टी बदलें:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. आप प्रभावित संस्करणों के लिए क्लासपाथ से JndiLookup क्लास को भी हटा सकते हैं:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

यह कमांड प्रभावित संस्करणों के लिए log4j-core*.jar फ़ाइल से क्लास को हटा देगा।

अतिरिक्त अपडेट के लिए जुड़े रहें।

यदि आपके कोई प्रश्न हैं, तो कृपया बेझिझक संपर्क करें।

धन्यवाद

संदर्भ

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
टूल डाउनलोड करें