
Un référentiel/ centre d'information pour toutes les informations liées à la vulnérabilité log4j.

LOG4J est un logiciel Apache open-source basé sur Java utilisé pour les services de journalisation.
La vulnérabilité Log4j permet l'exécution de code à distance en tapant simplement une chaîne spécifique dans une zone de texte, et fonctionne sur tous les programmes utilisant la bibliothèque Log4j.
| Liste des affectés | Liens associés |
|---|
| Marques | YfryTchsGD github nous donne une liste des services, composants ou fabricants impactés (Apple, Tencent, Twitter, Cloudflare, Amazon, Tesla, etc.) |
| Logiciels | Publié par le Nationaal Cyber Security Centrum, lien github. (Adobe, EC2, AWS API Gateway, DocumentDB, DynamoDB, Kafka, Kinesis, S3, SNS, SQS, AWS SSO, Apache, Cisco, CyberArk, Dell, Fortinet, Fujitsu, IBM, Juniper Networks, etc.) |
Il existe déjà une multitude de ressources disponibles sur Internet, j'en ajoute quelques-unes ici. Assurez-vous de lire les ressources avant de les utiliser.
J'ai écrit un code simple pour scanner la vulnérabilité log4j
wget https://raw.githubusercontent.com/anuvindhs/how-to-check-patch-secure-logj4-CVE-2021-44228/main/assets/scan.sh -q -O -| bash
| Source | Liens associés |
|---|---|
| Hotpatch pour Apache Log4j Services de sécurité AWS pour protéger, détecter et répondre à la vulnérabilité Log4j Atténuation du problème de sécurité Apache log4j pour les clients EKS, ECS et Fargate | |
| Directive d'urgence 22-02 de la Cybersecurity and Infrastructure Security Agency Atténuer la vulnérabilité Apache Log4j Apache Log4j Guide de vulnérabilité de CISA | |
| Guide pour prévenir, détecter et chasser l'exploitation de la vulnérabilité Log4j 2 | |
| J'ai écrit un script bash simple pour effectuer un scan rapide de base. Voir le code Copier le code | |
| Vérifiez votre serveur pour la vulnérabilité Java Log4j , Lien blog , Tutoriel Youtube , lien github | |
Lien site web, Il est livré avec un outil web pour identifier les serveurs affectés CVE-2021-44228 | |
| Effectue deux vérifications spécifiques : les en-têtes HTTP et la requête HTTP GET, lien github | |
| Vérificateur PowerShell log4j lien github |
| Créé par | Environnement de laboratoire |
|---|---|
| & JohnHammond | Solar, exploitation de log4j |
| Log4j RCE, Ce défi couvre la dernière RCE dans Log4j | |
| Examinez la vulnérabilité Log4J (également connue sous le nom de Log4Shell), son utilisation actuelle dans les réseaux, et démontrez l'exploit dans un environnement sandboxé |
** Plus d'informations seront mises à jour dans les jours à venir ...**
| Un scanner entièrement automatisé, précis et étendu pour trouver les hôtes log4j vulnérables, lien github |
| ADIL SOYBALI | Log4j-RCE-Scanner, scanne la vulnérabilité d'exécution de commandes à distance CVE-2021-44228 sur Apache Log4j à plusieurs adresses. lien github |
| Détecteur de bytecode, scanne tous les processus Java en cours pour les fichiers log4j vulnérables. Il n'est PAS invasif et NE nécessite PAS d'arrêter votre application. Il vérifie également si le programme inclut des artefacts qui ont re-packagé ou re-compilé les JAR log4j vulnérables. lien github |
| Guide de référence rapide Log4j Guide de référence (QRG) Suivi mondial des menaces Log4J en direct Suivi mondial des menaces Outil de recherche Log4j ciblé gratuit Outil de recherche |