
CVE-2021-44228 और संबंधित log4j चिंताओं के लिए स्कैन और पैच टूल।
नवीनतम संस्करण डाउनलोड करने के लिए लिंक:
| Linux x64 with glibc2.17+ (RHEL7+) | Windows और अन्य सभी प्लेटफ़ॉर्म |
|---|---|
| Linux बाइनरी डाउनलोड करें |
| Java .jar डाउनलोड करें |
🚑 नोट: अपने SAS 9.4 या SAS Viya 3.x डिप्लॉयमेंट को पैच करने वाले SAS ग्राहकों को SAS Help Center दस्तावेज़ीकरण में दिए गए विशिष्ट निर्देशों का पालन करना चाहिए SAS Help Center documentation.
यह प्रोजेक्ट logpresso/CVE-2021-44228-Scanner का एक प्रारंभिक फोर्क है, जिसे शुरू में आर्काइव्स का पुनरावर्ती रूप से निरीक्षण करने और tar/gz संपीड़न के लिए समर्थन जोड़ने के लिए संशोधित किया गया था। फोर्क के बाद से, यह प्रोजेक्ट मूल के समानांतर विकसित हुआ है और कई समान सुविधाओं को लागू करता है, भले ही अधिकांश कोड फिर से लिखा गया हो। जबकि मूल 'fix' कार्यक्षमता को एक patch विधि से बदल दिया गया है जो कुछ गहरे नेस्टेड एज केसों का समर्थन करती है और विफलता और रोलबैक के प्रति अधिक सहिष्णु है, पहचान तंत्र (scan कमांड) मूल के समान ही काम करता रहता है।
आप Releases पेज से या इस पृष्ठ के शीर्ष पर दिए गए लिंक का अनुसरण करके टूल का एक संस्करण डाउनलोड कर सकते हैं। नेटिव इमेज एक स्टैंडअलोन निष्पादन योग्य है जो EL7 और बाद के संस्करणों पर चलेगा। jar फ़ाइल को JRE 1.8+ पर java -jar के साथ चलाया जा सकता है। यह वर्तमान में अन्य प्लेटफ़ॉर्म और glibc के पुराने संस्करणों (Windows, AIX, Solaris, आदि सहित) पर इसे चलाने का सबसे अच्छा तरीका है।
नेटिव इमेज डाउनलोड करने के बाद इसे चलाने से पहले फ़ाइल पर chmod +x करना आवश्यक है।
कमांड सिंटैक्स समान है चाहे आप .jar या नेटिव निष्पादन योग्य को कॉल करें। उदाहरण के लिए, यह:
./loguccino help
कार्यात्मक रूप से इसके समान है
java -jar ./loguccino-all.jar help
loguccino help कमांड उपलब्ध कमांड के बारे में दस्तावेज़ीकरण प्रदान करता है।
./loguccino scan /path/to/approot
यह /path/to/approot में सभी उपनिर्देशिकाओं को पार करेगा, जिसमें सभी नेस्टेड .tar.gz, .tgz, .tar, .zip, .ear, .war और .jar आर्काइव्स को पुनरावर्ती रूप से पार करना शामिल है।
कार्यशील निर्देशिका में loguccino-scan-[datetime].csv नाम की एक .csv फ़ाइल बनाई जाएगी, जिसमें निम्नलिखित डेटा होगा:
/opt/sas/config/Lev1/Web/Staging/sas.webreportstudio4.4.21w47AIX.ear/install/deploy/21w47SASConfig/Lev5/Web/Staging/sas.webreportstudio4.4.21w47AIX.earopt/sas/config/Lev1/Web/Staging/sas.webreportstudio4.4.21w47AIX.ear::sas.webreportstudio.war::WEB-INF/lib/log4j-core-2.1.jarस्कैन कमांड के बारे में अधिक जानकारी ./loguccino help scan के माध्यम से उपलब्ध है।
यदि भेद्यताएं पाई जाती हैं, तो loguccino-scan-[datetime].csv का उपयोग पैच कमांड के इनपुट के रूप में किया जाता है:
./loguccino patch ./loguccino-scan-23122021003311.csv
यह पाई गई प्रत्येक भेद्यता को हटा देता है, और एक loguccino-patch-[timestamp] निर्देशिका बनाता है जिसमें पैच की गई प्रत्येक फ़ाइल का बैकअप होता है। जहां एक फ़ाइल को कई भेद्यताओं के लिए पैच किया गया था (जैसे कि एक बड़ा बैकअप आर्काइव जिसमें कई टूल या सॉफ़्टवेयर रिलीज़ शामिल हैं), विफलता के मामले में चरणबद्ध रोलबैक सक्षम करने के लिए प्रक्रिया के प्रत्येक चरण में पैच की गई फ़ाइल के कई संस्करणों का बैकअप लिया जाता है।
नोट:
डिस्क पर फ़ाइल को पैच करना होस्ट पर पहले से चल रहे प्रोग्राम के संस्करण को पैच नहीं करता है। याद रखें कि पैचिंग से पहले आपको प्रासंगिक सेवाओं/एप्लिकेशन को रोकना होगा और परिवर्तनों को प्रभावी करने के लिए पैच के बाद उन्हें पुनः आरंभ करना होगा।
पैच कमांड के बारे में अधिक जानकारी ./loguccino help patch के माध्यम से उपलब्ध है।
भेद्यताओं के लिए स्कैन करते समय, कुछ आर्काइव्स को दूषित के रूप में रिपोर्ट किया जा सकता है (यह नेस्टेड आर्काइव्स के साथ भी होता है जहां संपीड़न विधियां आर्काइव के एक्सटेंशन से मेल नहीं खाती हैं)। स्कैन कमांड इनका पथ logpresso-scan-[datetime].log में प्रिंट करेगा। यदि वे महत्वपूर्ण माने जाते हैं, तो इन आर्काइव्स को मैन्युअल रूप से डीकंप्रेस और निरीक्षण (या स्कैन) किया जाना चाहिए ताकि यह पुष्टि हो सके कि वे वास्तव में दूषित हैं।
यदि आपको कोई बग या अप्रत्याशित व्यवहार मिलता है, तो कृपया एक issue खोलें और बग को पुन: उत्पन्न करने के चरणों के साथ अन्य पृष्ठभूमि जानकारी संलग्न करें।
पुल रिक्वेस्ट और कोड में अपडेट का स्वागत और प्रोत्साहन किया जाता है।