
Scanner binaire unique pour CVE-2021-44228 (Log4Shell) qui détecte les versions vulnérables de log4j dans les fichiers JAR/WAR/EAR et applique des correctifs d'atténuation en supprimant JndiLookup.class.

log4j2-scan est un outil en ligne de commande binaire unique pour l'analyse de la vulnérabilité CVE-2021-44228 et le correctif d'atténuation. Il prend également en charge l'analyse et le correctif des fichiers JAR imbriqués.
Exécutez simplement log4j2-scan.exe ou log4j2-scan avec le chemin du répertoire cible.
Utilisation
Logpresso CVE-2021-44228 Vulnerability Scanner 1.3.1 (2021-12-15)
Usage: log4j2-scan [--fix] target_path
--fix
Backup original file and remove JndiLookup.class from JAR recursively.
--force-fix
Do not prompt confirmation. Don't use this option unless you know what you are doing.
--trace
Print all directories and files while scanning.
--exclude [path_prefix]
Exclude specified paths. You can specify multiple --exclude [path_prefix] pairs
--exclude-config [file_path]
Specify exclude path list in text file. Paths should be separated by new line. Prepend # for comment.
--all-drives
Scan all drives on Windows
--drives c,d
Scan specified drives on Windows. Spaces are not allowed here.
Sous Windows
log4j2-scan [--fix] target_path
Sous Linux
./log4j2-scan [--fix] target_path
Sous UNIX (AIX, Solaris, etc.)
java -jar logpresso-log4j2-scan-1.3.1.jar [--fix] target_path
Si vous ajoutez l'option --fix, ce programme copiera le fichier JAR vulnérable original vers un fichier .bak et créera un nouveau fichier JAR sans l'entrée org/apache/logging/log4j/core/lookup/JndiLookup.class. Dans la plupart des environnements, la fonction de recherche JNDI ne sera pas utilisée. Cependant, vous devez utiliser cette option à vos propres risques. Il est nécessaire d'arrêter tout processus JVM en cours avant d'appliquer le correctif. Redémarrez le processus JVM concerné après la correction.
Si vous souhaitez automatiser le travail de correction, utilisez l'option --force-fix. Avec cette option, ce programme ne demandera plus de confirmation.
La balise (mitigated) sera affichée si l'entrée org/apache/logging/log4j/core/lookup/JndiLookup.class est retirée du fichier JAR.
Si vous ajoutez l'option --trace, ce programme affichera tous les répertoires et fichiers visités. Utilisez cette option uniquement pour le débogage.
Sous Windows :
CMD> log4j2-scan.exe D:\tmp
[*] Found CVE-2021-44228 vulnerability in D:\tmp\elasticsearch-7.16.0\bin\elasticsearch-sql-cli-7.16.0.jar, log4j 2.11.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\elasticsearch-7.16.0\lib\log4j-core-2.11.1.jar, log4j 2.11.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\flink-1.14.0\lib\log4j-core-2.14.1.jar, log4j 2.14.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\logstash-7.16.0\logstash-core\lib\jars\log4j-core-2.14.0.jar, log4j 2.14.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\logstash-7.16.0\vendor\bundle\jruby\2.5.0\gems\logstash-input-tcp-6.2.1-java\vendor\jar-dependencies\org\logstash\inputs\logstash-input-tcp\6.2.1\logstash-input-tcp-6.2.1.jar, log4j 2.9.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-7.7.3\solr-7.7.3\contrib\prometheus-exporter\lib\log4j-core-2.11.0.jar, log4j 2.11.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-7.7.3\solr-7.7.3\server\lib\ext\log4j-core-2.11.0.jar, log4j 2.11.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-8.11.0\contrib\prometheus-exporter\lib\log4j-core-2.14.1.jar, log4j 2.14.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-8.11.0\server\lib\ext\log4j-core-2.14.1.jar, log4j 2.14.1
Scanned 5047 directories and 26251 files
Found 9 vulnerable files
Completed in 0.42 seconds
Exécution en 5 étapes :
META-INF/maven/org.apache.logging.log4j/log4j-core/pom.properties dans le fichier JAR.Si vous avez une question ou un problème, créez un ticket (issue) dans ce dépôt.