

log4j2-scan CVE-2021-44228 भेद्यता स्कैनिंग और शमन पैच के लिए एक एकल बाइनरी कमांड-लाइन टूल है। यह नेस्टेड JAR फ़ाइल स्कैनिंग और पैच का भी समर्थन करता है।
बस log4j2-scan.exe या log4j2-scan को टार्गेट डायरेक्टरी पथ के साथ चलाएँ।
उपयोग
Logpresso CVE-2021-44228 Vulnerability Scanner 1.3.1 (2021-12-15)
Usage: log4j2-scan [--fix] target_path
--fix
Backup original file and remove JndiLookup.class from JAR recursively.
--force-fix
Do not prompt confirmation. Don't use this option unless you know what you are doing.
--trace
Print all directories and files while scanning.
--exclude [path_prefix]
Exclude specified paths. You can specify multiple --exclude [path_prefix] pairs
--exclude-config [file_path]
Specify exclude path list in text file. Paths should be separated by new line. Prepend # for comment.
--all-drives
Scan all drives on Windows
--drives c,d
Scan specified drives on Windows. Spaces are not allowed here.
Windows पर
log4j2-scan [--fix] target_path
Linux पर
./log4j2-scan [--fix] target_path
UNIX पर (AIX, Solaris, आदि)
java -jar logpresso-log4j2-scan-1.3.1.jar [--fix] target_path
यदि आप --fix विकल्प जोड़ते हैं, तो यह प्रोग्राम असुरक्षित मूल JAR फ़ाइल को .bak फ़ाइल में कॉपी करेगा, और org/apache/logging/log4j/core/lookup/JndiLookup.class एंट्री के बिना नई JAR फ़ाइल बनाएगा। अधिकांश वातावरणों में, JNDI लुकअप सुविधा का उपयोग नहीं किया जाएगा। हालाँकि, आपको इस विकल्प का उपयोग अपने जोखिम पर करना होगा। पैच लगाने से पहले किसी भी चल रही JVM प्रक्रिया को बंद करना आवश्यक है। फिक्स के बाद प्रभावित JVM प्रक्रिया शुरू करें।
यदि आप पैच कार्य को स्वचालित करना चाहते हैं, तो --force-fix विकल्प का उपयोग करें। इस विकल्प के साथ, यह प्रोग्राम अब पुष्टिकरण के लिए संकेत नहीं देगा।
org/apache/logging/log4j/core/lookup/JndiLookup.class एंट्री को JAR फ़ाइल से हटा दिए जाने पर (mitigated) टैग प्रदर्शित होगा।
यदि आप --trace विकल्प जोड़ते हैं, तो यह प्रोग्राम सभी देखी गई डायरेक्टरी और फ़ाइलों को प्रिंट करेगा। इस विकल्प का उपयोग केवल डीबगिंग के लिए करें।
Windows पर:
CMD> log4j2-scan.exe D:\tmp
[*] Found CVE-2021-44228 vulnerability in D:\tmp\elasticsearch-7.16.0\bin\elasticsearch-sql-cli-7.16.0.jar, log4j 2.11.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\elasticsearch-7.16.0\lib\log4j-core-2.11.1.jar, log4j 2.11.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\flink-1.14.0\lib\log4j-core-2.14.1.jar, log4j 2.14.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\logstash-7.16.0\logstash-core\lib\jars\log4j-core-2.14.0.jar, log4j 2.14.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\logstash-7.16.0\vendor\bundle\jruby\2.5.0\gems\logstash-input-tcp-6.2.1-java\vendor\jar-dependencies\org\logstash\inputs\logstash-input-tcp\6.2.1\logstash-input-tcp-6.2.1.jar, log4j 2.9.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-7.7.3\solr-7.7.3\contrib\prometheus-exporter\lib\log4j-core-2.11.0.jar, log4j 2.11.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-7.7.3\solr-7.7.3\server\lib\ext\log4j-core-2.11.0.jar, log4j 2.11.0
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-8.11.0\contrib\prometheus-exporter\lib\log4j-core-2.14.1.jar, log4j 2.14.1
[*] Found CVE-2021-44228 vulnerability in D:\tmp\solr-8.11.0\server\lib\ext\log4j-core-2.14.1.jar, log4j 2.14.1
Scanned 5047 directories and 26251 files
Found 9 vulnerable files
Completed in 0.42 seconds
5 चरणों में चलाएँ:
META-INF/maven/org.apache.logging.log4j/log4j-core/pom.properties एंट्री खोजें।यदि आपके पास कोई प्रश्न या समस्या है, तो इस रिपॉजिटरी में एक issue बनाएँ।