
Fournit des Fixlets et analyses BigFix pour détecter les vulnérabilités Log4j (CVE-2021-44228, CVE-2021-45046, CVE-2021-45105) sur les systèmes Windows et Linux, avec plusieurs méthodes de détection pour le triage et la remédiation.
Testez ce contenu avant de l'appliquer à des systèmes de production.
Téléchargez le dernier package depuis les versions ici : https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases puis importez les Fixlets, Analyses et le Groupe d'ordinateurs dans un site et appliquez les abonnements d'ordinateurs.
Il existe trois méthodes de détection disponibles pour chaque système d'exploitation pris en charge. Il est important de comprendre les différences entre ces détecteurs avant de les utiliser.
Cela dit, la façon dont vous utilisez toutes les détections est exactement la même. Vous les appliquez simplement sur vos appareils à l'aide du Fixlet de détection spécifique au système d'exploitation, puis vous examinez les résultats à l'aide des Fixlets universels Warning-* ou de l'analyse universelle pour les informations de triage.
Toutes les méthodes de détection cataloguent correctement les versions bêta/alpha.
| Méthode | Impact | Durée d'exécution | Vrai positif | Vrai négatif | Faux positif | Faux négatifs |
|---|---|---|---|---|---|---|
| Verve Log4j Detector | Extrêmement faible | <1s | Bon | Bon | Très bon | Mauvais |
| Verve Log4j Enhanced Detector | Faible | 1-15s | Très bon | Très bon | Très bon | Très bon |
| Verve Log4j Full System Scan | Élevé | 5-30m | Très bon | Très bon | Très mauvais | Très bon |
Le détecteur Verve Log4j est un mécanisme de détection ultra-rapide à faible impact. Il effectue une simple recherche des processus Java qui ont chargé des JARs log4j. Il ne recherche pas dans nos JARs/WARs/etc et est donc susceptible de produire des faux négatifs. Il ne peut pas non plus faire la différence entre un JAR dont la classe jndi a été supprimée (une atténuation potentielle). Utilisez-le pour avoir une bonne idée de ce sur quoi vous devez commencer à travailler immédiatement, il produit très peu de faux positifs et vous permet de vous mettre au travail immédiatement. Ces Fixlets ont des prérequis minimes. Celui de Windows télécharge un outil sysinternals appelé Handle pour effectuer le travail lourd. Les Fixlets pour cette méthode sont :
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsLe détecteur amélioré Verve Log4j étend le mécanisme de détection ultra-rapide à faible impact précédemment décrit en l'utilisant pour identifier les processus sur le système qui ont chargé des JARs/WARs/etc. Il les fournit ensuite à un outil de dissection qui examine le JAR/WAR/etc et voit s'il peut localiser des bibliothèques Log4j intégrées. Cette méthode peut détecter les JARs dont la classe JNDI a été supprimée et ne les signalera pas comme vulnérables par conséquent. Cette méthode a un impact plus élevé sur le système, directement proportionnel au nombre de JARs/WARs/etc ouverts sur le système. Cela dit, cette méthode a toujours un impact plus faible que l'utilisation d'un scanner de système de fichiers. Ces Fixlets ont quelques prérequis. Les deux Fixlets nécessitent un environnement d'exécution Java, donc un environnement d'exécution JRE 8 portable est téléchargé dans le cadre de l'action, utilisé pour exécuter la détection, puis supprimé. Les Fixlets pour cette méthode sont :
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsLe Verve Log4j Full System Scan repose sur Logpresso et est un mécanisme de détection à fort impact. Il examine l'intérieur des JARs/WARs/etc pour identifier les bibliothèques Log4j. Contrairement aux autres méthodes, celui-ci trouve les fichiers Log4j qui sont sur le disque mais pas utilisés. Les exemples incluent :
Cette méthode produit beaucoup de données avec beaucoup de faux positifs. Les données de cette méthode nécessitent qu'un opérateur les analyse avant qu'elles ne soient utiles pour la correction. Nous recommandons d'utiliser les autres méthodes lorsque c'est possible. Les Fixlets pour cette méthode sont :
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsPour examiner les résultats des Fixlets de détection, vous pouvez consulter l'Analyse nommée : Verve Log4j Detector - Results - Universal
De plus, une fois les Fixlets terminés, les Fixlets supplémentaires suivants deviennent pertinents sur les machines vulnérables :
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalUn Fixlet nommé Invoke - Clear all Verve Log4j Detector results - Universal est disponible, qui efface tous les résultats d'analyse du système.
Si vous rencontrez des problèmes, veuillez créer un problème dans le dépôt et inclure les résultats de cet ordinateur issus de l'analyse Verve Log4j Detector - Debug - Universal.
Ce contenu est produit, maintenu et protégé par le droit d'auteur de Verve Industrial Protection. Vous pouvez utiliser et distribuer ce contenu librement, mais vous ne pouvez pas supprimer cet avis. Si vous modifiez ce contenu ou en dérivez un autre contenu, vous devez rendre le contenu modifié disponible gratuitement sous ces mêmes conditions. Ce contenu n'offre aucune garantie expresse ou implicite. LA PROPRIÉTÉ SOUS LICENCE EST FOURNIE « EN L'ÉTAT », AVEC TOUS SES DÉFAUTS. IL N'Y A AUCUNE GARANTIE OU GARANTIE, EXPRESSE OU IMPLICITE, CONCERNANT LA PROPRIÉTÉ INTELLECTUELLE DE VERVE INDUSTRIAL PROTECTION, LES CONNAISSANCES PROPRIÉTAIRES, OU TOUT AUTRE SERVICE OU PRODUIT À FOURNIR EN VERTU DES PRÉSENTES, NI QUELCONQUE PERSPECTIVE OU RÉSULTAT DE CEUX-CI. VERVE INDUSTRIAL PROTECTION DÉCLINE TOUTE, ET L'INSTRUCTEUR RECONNAÎT ET ACCEPTE QU'IL N'Y A AUCUNE, DÉCLARATION, GARANTIE, ENGAGEMENT OU CONDITION, QUE CE SOIT EXPRESSE, IMPLICITE, RÉSULTANT DE LA LOI, DE L'ÉQUITÉ, DE LA COUTUME COMMERCIALE, LÉGALE OU AUTRE, ORALE OU ÉCRITE, Y COMPRIS SANS LIMITATION LES GARANTIES IMPLICITES DE QUALITÉ MARCHANDE, D'ADAPTATION À UN USAGE PARTICULIER, D'ABSENCE DE CONTREFAÇON, DE TITRE OU DE JOUISSANCE PAISIBLE. DE PLUS, VERVE INDUSTRIAL PROTECTION NE GARANTIT PAS QUE LA PROPRIÉTÉ SOUS LICENCE EST EXEMPTE D'ERREURS OU SERA DISPONIBLE À TOUT MOMENT OU FONCTIONNERA SANS INTERRUPTION. AUCUNE INFORMATION OU CONSEIL ORAL OU ÉCRIT DONNÉ PAR VERVE INDUSTRIAL PROTECTION, SES AGENTS OU SES EMPLOYÉS, À QUELQUE MOMENT QUE CE SOIT, NE CRÉERA UNE GARANTIE D'AUCUNE SORTE. CERTAINS ÉTATS OU JURIDICTIONS N'AUTORISENT PAS L'EXCLUSION DES GARANTIES EXPRESSES OU IMPLICITES, IL EST DONC POSSIBLE QUE L'EXCLUSION CI-DESSUS NE VOUS CONCERNE PAS. DANS CE CAS, LES GARANTIES NE SERONT IMPOSÉES QUE DANS LA MESURE DÉTERMINÉE PAR UN TRIBUNAL COMPÉTENT, CONFORMÉMENT À LA LOI APPLICABLE.