
نص برمجي لتطبيق الحل البديل الرسمي لثغرة log4j في VMware vCenter CVE-2021-44228
سكريبت لتطبيق الحل المؤقت لثغرة log4j في VMware vCenter CVE-2021-44228، وفقًا لمقال VMware KB.
2021-12-13 02:09 UTC - تمت إضافة خدمات Secure Token وإدارة الهوية
2021-12-13 12:46 UTC - تمت إضافة عميل PSC للإصدار 6.5 - انظر أدناه
أصدرت VMware سكريبت بايثون مرتبطًا في مقال KB. يبدو أن المشكلات الأولية في إصدارهم قد حُلّت.
shell (تبديل شل)cve، اضغط تبويب، ثم أدخلوانتهيت.
تطبيق الحلول المؤقتة والتحقق
cve-workaround
تشغيل التحقق فقط
cve-workaround -v
الاسترجاع - أساسي جدًا، ينسخ ملفات .bak فوق الملفات المصححة، ويعيد تشغيل الخدمات، ويطبع رسائل الحالة.
cve-workaround -rollback
خدمة عميل PSC للإصدار 6.5 - شكرًا لـ Power-Wagon على Reddit للتحقق.
cve-workaround -sprayandpray65
يكتشف الإصدار ويطبق الحلول المؤقتة المناسبة. يتجاوز ويُبلغ عن كل خطوة حل مؤقت إذا اعتقد أنها مطبقة بالفعل (آمن لإعادة التنفيذ).
أثناء اختباري الشخصي - تطبيق، استرجاع، إعادة تطبيق مرارًا - واجهت بعض المشكلات في الصلاحيات على الإصدار 6.7، مما منع بعض خدمات vCenter من البدء (ولم أجد أي دليل على تسجيل رسالة خطأ فعلية). إذا واجهت سلوكًا مشابهًا، فهذه هي المطرقة التي استخدمتها لإخضاع الأمور.
chmod 754 /usr/lib/vmware-vmon/java-wrapper-vmon
chown root:cis /usr/lib/vmware-vmon/java-wrapper-vmon
chmod 644 /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chown updatemgr:updatemgr /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chmod 440 /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chown root:cis /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chmod 755 /usr/lib/vmware-cm/lib/log4j-core.jar
chown cm:cis /usr/lib/vmware-cm/lib/log4j-core.jar
يسعدني سماع أي أخطاء / مشكلات.