
Détecter et corriger la vulnérabilité log4j log4shell (CVE-2021-44228)
Cet outil permet de détecter et de corriger la vulnérabilité log4j log4shell (CVE-2021-44228) en recherchant et en supprimant la classe JndiLookup des fichiers .jar/.war/.ear, sans aucune dépendance et gratuitement. Cet outil a été testé sur : - Linux 32 bits et 64 bits - Windows 32 bits et 64 bits - OpenBSD 64 bits
Cet outil est écrit en langage de programmation Go, ce qui signifie zéro dépendance et des binaires autonomes qui fonctionneront partout.
Téléchargez les binaires (Windows, Linux, Darwin, OpenBSD) ici : https://github.com/nanitor/log4fix/releases/tag/v4.2.0
Analyser un fichier pour détecter une vulnérabilité
log4fix detect </path/to/file.war>
Analyser un fichier pour détecter la vulnérabilité et supprimer la classe vulnérable.
log4fix fix </path/to/file.war> --overwrite
Analyser un seul répertoire pour détecter une vulnérabilité.
log4fix scan </path/to/dir>
Analyser plusieurs répertoires pour détecter une vulnérabilité.
log4fix scan </path/to/dir/1> </path/to/dir/2>
Analyser un répertoire pour détecter la vulnérabilité et supprimer les fichiers vulnérables. Notez que cette commande écrase les fichiers war/ear/jar contenant la classe vulnérable trouvés.
log4fix scan </path/to/dir> --fix
Analyser un répertoire pour détecter la vulnérabilité et écrire les fichiers jar/ear/war vulnérables trouvés dans le fichier fourni.
log4fix scan </path/to/dir> --output </path/to/text/file.txt>
Nous recommandons d'effectuer une sauvegarde des fichiers avant de les écraser. Sous Windows, il peut être nécessaire d'arrêter le service avant d'appliquer le correctif. Une fois le correctif appliqué, le service doit être redémarré.
go build
Ceci est fonctionnellement équivalent à la correction recommandée suivante :
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
à ceci près qu'il peut également parcourir d'autres fichiers .jar/.war/.ear, y rechercher le fichier log4j-core-*.jar et en supprimer la classe JndiLookup.
Et bien sûr, il fonctionne sur toutes les plateformes.