
Ansible playbook zur Überprüfung von Ziel-Linux-Hosts unter Verwendung des offiziellen Red Hat Log4j detector script RHSB-2021-009 für Log4Shell (CVE-2021-44228).
Ansible-Rolle zum Scannen von Ziel-Linux-Hosts mit dem offiziellen Red Hat Log4j-Detektor-Skript RHSB-2021-009 für Log4Shell (CVE-2021-44228).
Getestet mit Red Hat Version 1.3 Detector 2022-01-10.
Der Code ist auch als Ansible Playbook lucab85/log4j-cve-2021-44228 verfügbar.
ansible 2.9+
Die Standardvariablenwerte – defaults/main.yml:
sh_detector: "cve-2021-44228--2022-01-10-1242.sh"
sh_signature: 'cve-2021-44228--2022-01-10-1242.sh.asc'
detector_baseurl: 'https://access.redhat.com/sites/default/files/'
detector_path: "/var/"
detector_dir: "/opt/cve-2021-44228/"
detector_run_dir: 'tmp'
detector_options: '-n -d --no-progress --scan {{ detector_path }}'
gpg_keyid: '7514F77D8366B0D9'
gpg_server: "pgp.mit.edu"
clean_run_before: true
delete_after: true
verify_gpg: false
sh_detector: der Dateiname der Detektor-Bash-Skriptdateish_signature: der Dateiname der Detektor-GPG-Signaturdateidetector_baseurl: die Basis-URL zum Herunterladen der vorherigen Dateiendetector_path: der zu durchsuchende Pfad (Standard: /var/)detector_dir: der Download-Pfad des Detektors (Standard: detector_dir - /opt/cve-2021-44228/) Hinweis: Das Volume benötigt Ausführungsberechtigung!detector_run_dir: das Unterverzeichnis, das vor der Ausführung erstellt wird (Standard: tmp)detector_options: die Befehlszeilenoptionen für das Detektor-Skript (Standard: -n -d --no-progress --scan {{ detector_path }})Keine.
Laden Sie zunächst die neueste Version der Ansible-Rolle lucab85.ansible_role_log4shell von Ansible Galaxy herunter:
ansible-galaxy install lucab85.ansible_role_log4shell
Dies ist ein Beispiel für die Verwendung der Rolle lucab85.ansible_role_log4shell (mit Variablen, die als Parameter übergeben werden):
---
- name: run detector
hosts: all
become: true
roles:
- role: lucab85.ansible_role_log4shell
detector_path: "/var/www"
MIT / BSD
Diese Rolle wurde 2021 von Luca Berton, Autor von Ansible Pilot, erstellt.
Weitere Informationen:
Vielen Dank für deine Unterstützung:
gpg_keyid: der GPG-öffentliche Schlüssel zum Herunterladen für die Überprüfung (Standard: Red Hat Product Security 7514F77D8366B0D9)gpg_server: der GPG-Server, von dem der öffentliche GPG-Schlüssel heruntergeladen wird (Standard: pgp.mit.edu)clean_run_before: das Ausführungsverzeichnis entfernen und vor der Ausführung neu erstellen – der Detektor benötigt ein leeres Verzeichnis (Standard: true)delete_after: das detector_dir nach der Ausführung entfernen (Standard: false)verify_gpg: den GPG-Signatur-Download und die Überprüfung durchführen (Standard: false)