
Erkennen und Beheben der log4j log4shell Schwachstelle (CVE-2021-44228)
Dieses Tool dient dazu, die log4j log4shell-Schwachstelle (CVE-2021-44228) zu erkennen und zu beheben, indem es die JndiLookup-Klasse in .jar/.war/.ear-Dateien sucht und entfernt – und zwar mit null Abhängigkeiten und kostenlos. Dieses Tool wurde getestet auf: - Linux 32bit and 64 bit - Windows 32 bit and 64 bit - OpenBSD 64 bit
Dieses Tool ist in der Programmiersprache Go geschrieben, was bedeutet, dass es null Abhängigkeiten und eigenständige Binärdateien gibt, die überall laufen.
Laden Sie die Binärdateien (Windows, Linux, Darwin, OpenBSD) hier herunter: https://github.com/nanitor/log4fix/releases/tag/v4.2.0
Datei auf Schwachstelle scannen
log4fix detect </path/to/file.war>
Datei auf Schwachstelle scannen und die anfällige Klasse entfernen.
log4fix fix </path/to/file.war> --overwrite
Einzelnes Verzeichnis auf Schwachstelle scannen.
log4fix scan </path/to/dir>
Mehrere Verzeichnisse auf Schwachstelle scannen.
log4fix scan </path/to/dir/1> </path/to/dir/2>
Verzeichnis auf Schwachstelle scannen und die anfälligen Dateien entfernen. Hinweis: Dieser Befehl überschreibt die gefundenen war/ear/jar-Dateien, die die anfällige Klasse enthalten.
log4fix scan </path/to/dir> --fix
Verzeichnis auf Schwachstelle scannen und die gefundenen anfälligen jar/ear/war-Dateien in die angegebene Datei schreiben.
log4fix scan </path/to/dir> --output </path/to/text/file.txt>
Wir empfehlen, vor dem Überschreiben ein Backup der Dateien zu erstellen. Unter Windows kann es erforderlich sein, den Dienst vor dem Anwenden der Behebung zu stoppen. Nachdem die Behebung angewendet wurde, sollte der Dienst neu gestartet werden.
go build
Dies ist funktional äquivalent zu der empfohlenen Abhilfemaßnahme
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
mit dem Unterschied, dass es auch in andere .jar/.war/.ear-Dateien gehen und dort nach der log4j-core-*.jar-Datei suchen und die JndiLookup-Klasse daraus entfernen kann.
Und natürlich funktioniert es auf allen Plattformen.