Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4j-log4shell-playground — Log4Shell (CVE-2021-44228) भेद्यता शमनों के साथ प्रयोग करने के लिए एक खेल का मैदान | Kitploit
उपकरण/GitHubGitHub/rgl/log4j-log4shell-playground
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षालैब और अभ्यास
GitHubrgl/log4j-log4shell-playground

log4j-log4shell-playground

Log4Shell (CVE-2021-44228) भेद्यता शमनों के साथ प्रयोग करने के लिए एक खेल का मैदान

रिपॉजिटरी देखें
14 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

परिचय

यह क्रिटिकल log4j (उर्फ Log4Shell) (CVE-2021-44228) भेद्यता के शमन उपायों की जांच-पड़ताल के लिए एक खेल का मैदान है।

यह विशेष समस्या JndiLookup फीचर और log4j की एक लॉगिंग कॉल के सभी आर्गुमेंट्स की व्याख्या करने की क्षमता में निहित है।

मैं उम्मीद करूंगा कि यह केवल फ़ॉर्मेट मैसेज (लॉगिंग कॉल का पहला आर्गुमेंट) की व्याख्या करे, जैसे log.info("Hello {}", "${jndi:ldap://127.0.0.1:8081}") में Hello {}, लेकिन यह सभी की व्याख्या करता है।

शमन उपाय log4j को jndi लुकअप को ट्रिगर करने से रोकेंगे, लेकिन वे अभी भी ${java:version} जैसे अन्य लुकअप की अनुमति देते हैं।

नोट: log4j 2.16.0 (LOG4J2-3211; diff से, फ़ॉर्मेट मैसेज की अब व्याख्या नहीं की जाती।

यह भेद्यता दूरस्थ रूप से ट्रिगर की जा सकती है जब लक्ष्य एप्लिकेशन किसी भी उपयोगकर्ता द्वारा प्रदान किए गए डेटा को लॉग करता है, उदाहरण के लिए, इन सामान्य HTTP हेडर से:

  • Accept
  • Cookie
  • Location
  • Origin
  • Referer
  • User-Agent
  • X-Api-Version
  • X-Forwarded-For
  • X-Forwarded-Host
  • X-Requested-With

खेलें (Ubuntu 20.04)

निर्माण:

root@kitploit:~
sudo apt-get install -y openjdk-11-jdk-headless
wget https://archive.apache.org/dist/logging/log4j/2.10.0/apache-log4j-2.10.0-bin.tar.gz
wget https://archive.apache.org/dist/logging/log4j/2.16.0/apache-log4j-2.16.0-bin.tar.gz
tar xf apache-log4j-2.10.0-bin.tar.gz
tar xf apache-log4j-2.16.0-bin.tar.gz
javac -Werror -cp apache-log4j-2.10.0-bin/log4j-api-2.10.0.jar Server.java

एक कमजोर log4j संस्करण आज़माएँ:

root@kitploit:~
java \
    -cp apache-log4j-2.10.0-bin/log4j-api-2.10.0.jar:apache-log4j-2.10.0-bin/log4j-core-2.10.0.jar:. \
    Server
curl -H 'X-Api-Version:${jndi:ldap://127.0.0.1:8081}' http://localhost:8080
curl -H 'X-Api-Version:${java:version}' http://localhost:8080

क्लासपाथ शमन से JndiLookup क्लास को हटाकर आज़माएँ:

root@kitploit:~
cp apache-log4j-2.10.0-bin/log4j-core-2.10.0.jar log4j-core-2.10.0-without-jndi-lookup.jar
zip -q -d log4j-core-2.10.0-without-jndi-lookup.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
java \
    -cp apache-log4j-2.10.0-bin/log4j-api-2.10.0.jar:log4j-core-2.10.0-without-jndi-lookup.jar:. \
    Server
curl -H 'X-Api-Version:${jndi:ldap://127.0.0.1:8081}' http://localhost:8080
curl -H 'X-Api-Version:${java:version}' http://localhost:8080

पर्यावरण चर शमन आज़माएँ:

नोट: 2021-12-15 (लगभग log4j 2.16.0 / CVE-2021-45046 रिलीज़ दिनांक) से यह अब अनुशंसित नहीं है।

root@kitploit:~
LOG4J_FORMAT_MSG_NO_LOOKUPS=true \
    java \
    -cp apache-log4j-2.10.0-bin/log4j-api-2.10.0.jar:apache-log4j-2.10.0-bin/log4j-core-2.10.0.jar:. \
    Server
curl -H 'X-Api-Version:${jndi:ldap://127.0.0.1:8081}' http://localhost:8080
curl -H 'X-Api-Version:${java:version}' http://localhost:8080

एक गैर-कमजोर log4j संस्करण आज़माएँ:

root@kitploit:~
java \
    -cp apache-log4j-2.16.0-bin/log4j-api-2.16.0.jar:apache-log4j-2.16.0-bin/log4j-core-2.16.0.jar:. \
    Server
curl -H 'X-Api-Version:${jndi:ldap://127.0.0.1:8081}' http://localhost:8080
curl -H 'X-Api-Version:${java:version}' http://localhost:8080

grype आज़माएँ कि क्या यह भेद्यता का पता लगाता है:

root@kitploit:~
wget https://github.com/anchore/grype/releases/download/v0.27.2/grype_0.27.2_linux_amd64.tar.gz
tar xf grype_0.27.2_linux_amd64.tar.gz grype
./grype dir:.

trivy आज़माएँ कि क्या यह भेद्यता का पता लगाता है:

root@kitploit:~
wget https://github.com/aquasecurity/trivy/releases/download/v0.21.2/trivy_0.21.2_Linux-64bit.tar.gz
tar xf trivy_0.21.2_Linux-64bit.tar.gz trivy
./trivy fs --security-checks vuln .

संदर्भ

  • https://www.lunasec.io/docs/blog/log4j-zero-day-mitigation-guide/
  • https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
  • https://logging.apache.org/log4j/2.x/security.html
  • https://logging.apache.org/log4j/2.x/manual/lookups.html#JndiLookup
टूल डाउनलोड करें