
Skript zum Anwenden des offiziellen Workarounds für die log4j-Sicherheitslücke CVE-2021-44228 in VMware vCenter
Skript zum Umgehen der VMware vCenter log4j-Schwachstelle CVE-2021-44228, gemäß dem VMware-KB-Artikel.
2021-12-13 02:09 UTC - Secure Token- & Identity Management-Dienste hinzugefügt
2021-12-13 12:46 UTC - PSC-Client für 6.5 hinzugefügt - siehe unten
VMware hat ein Python-Skript veröffentlicht, das im KB-Artikel verlinkt ist. Die anfänglichen Kinderkrankheiten ihrer Version scheinen behoben zu sein.
shell ausführencve tippen, Tab drücken, Enter drückenUnd du bist fertig.
Workarounds anwenden und überprüfen
cve-workaround
Nur Überprüfung ausführen
cve-workaround -v
Rollback - sehr einfach, kopiert die .bak-Dateien über die gepatchten Dateien, startet die Dienste neu und gibt Statusmeldungen aus.
cve-workaround -rollback
PSC-Client-Dienst für 6.5 - danke an Power-Wagon auf Reddit für die Verifizierung
cve-workaround -sprayandpray65
Erkennt die Version und wendet die relevanten Workarounds an. Überspringt und meldet pro Workaround-Schritt, wenn es der Meinung ist, dass dieser Workaround bereits angewendet wurde (kann gefahrlos erneut ausgeführt werden).
Während meiner eigenen Tests - Anwenden, Rollback, wiederholtes Anwenden - bin ich auf einige Berechtigungsprobleme unter 6.7 gestoßen, die dazu führten, dass einige vCenter-Dienste nicht starteten (und ich kann immer noch keine Hinweise auf eine tatsächlich protokollierte Fehlermeldung finden). Falls du ein ähnliches Verhalten erlebst, ist dies der Hammer, mit dem ich die Dinge in den Griff bekommen habe.
chmod 754 /usr/lib/vmware-vmon/java-wrapper-vmon
chown root:cis /usr/lib/vmware-vmon/java-wrapper-vmon
chmod 644 /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chown updatemgr:updatemgr /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chmod 440 /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chown root:cis /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chmod 755 /usr/lib/vmware-cm/lib/log4j-core.jar
chown cm:cis /usr/lib/vmware-cm/lib/log4j-core.jar
Über Bugs / Issues freue ich mich.