
Buildpack, das einen Workaround für CVE-2021-44228 (Log4j RCE-Exploit) bereitstellt.
Dieses Projekt zeigt, wie man einen CNCF-Buildpack als Workaround für CVE-2021-44228 erstellt, einen Log4j-Exploit, der zur Remote-Codeausführung führt.
Durch die Verwendung dieses Buildpacks können Sie einen Workaround für diesen Exploit für alle Java-Apps anwenden. Der Workaround deaktiviert einfach die Protokollformatierung über die JVM-Systemeigenschaft log4j2.formatMsgNoLookups mit dem Wert true.
Als langfristige Lösung sollten Sie Ihre Apps mit Log4j 2.15.0+ aktualisieren.
Bitte verwenden Sie dieses Projekt nicht für Produktions-Workloads: Es dient nur zu Bildungszwecken!
Fügen Sie dieses Buildpack beim Erstellen Ihrer Java-App hinzu:
pack build myrepo/myapp -b ghcr.io/alexandreroman/cve-2021-44228-workaround-buildpack -b paketo-buildpacks/java
Dieses Repository enthält eine einfache Java-App, die Log4j nutzt (einschließlich des RCE-Exploits). Erstellen Sie diese App mit dem Buildpack:
pack build myrepo/myapp -p app -b ghcr.io/alexandreroman/cve-2021-44228-workaround-buildpack -b paketo-buildpacks/java
Sie können diese App nun ausführen:
docker run --rm -p 8080:8080 myrepo/myapp
...
2021-12-10 18:58:03.234 INFO 77965 --- [ main] f.a.c.Application : Is Log4j2 workaround for CVE-2021-44228 enabled? true
Bei Verwendung von kpack zum Erstellen von Container-Images in Ihrem Kubernetes-Cluster müssen Sie die folgenden Schritte ausführen:
ghcr.io/alexandreroman/cve-2021-44228-workaround-buildpack zu Ihrem ClusterStore hinzuClusterBuilder oder BuilderBei Verwendung von VMware Tanzu Build Service können Sie diese Befehle verwenden, um das Buildpack zu Ihrem ClusterStore hinzuzufügen:
kp clusterstore add default -b ghcr.io/alexandreroman/cve-2021-44228-workaround-buildpack
Fügen Sie dann das Buildpack mit Tanzu Build Service zu Ihrem Builder hinzu:
kp clusterbuilder patch mybuilder -b tanzu-buildpacks/java -b alexandreroman/cve-2021-44228-workaround-buildpack
Alle Container-Images, die auf Ihren Builder verweisen, werden dann neu erstellt, einschließlich des Workarounds für den Log4j-RCE-Exploit.
Viel Spaß!
Beiträge sind immer willkommen!
Erstellen Sie gerne Issues und senden Sie PRs.
Copyright © 2021 VMware, Inc. oder deren Tochtergesellschaften.
Dieses Projekt ist unter der Apache Software License Version 2.0 lizenziert.