
log4j log4shell कमजोरी (CVE-2021-44228) का पता लगाएं और ठीक करें
यह उपकरण log4j log4shell भेद्यता (CVE-2021-44228) का पता लगाने और उसे ठीक करने के लिए है, .jar/.war/.ear फ़ाइलों से JndiLookup क्लास को खोजकर और हटाकर, बिना किसी निर्भरता के मुफ्त में। यह उपकरण इन पर परीक्षण किया गया है: - Linux 32bit और 64 बिट - Windows 32 बिट और 64 बिट - OpenBSD 64 बिट
यह उपकरण Go प्रोग्रामिंग भाषा में लिखा गया है जिसका अर्थ है शून्य निर्भरताएँ और स्टैंडअलोन बाइनरी जो हर जगह चलेंगी।
बाइनरी यहाँ से डाउनलोड करें (Windows, Linux, Darwin, OpenBSD) https://github.com/nanitor/log4fix/releases/tag/v4.2.0
भेद्यता के लिए फ़ाइल को स्कैन करें
log4fix detect </path/to/file.war>
भेद्यता के लिए फ़ाइल को स्कैन करें और भेद्य क्लास को हटाएँ।
log4fix fix </path/to/file.war> --overwrite
एकल निर्देशिका को भेद्यता के लिए स्कैन करें।
log4fix scan </path/to/dir>
एकाधिक निर्देशिकाओं को भेद्यता के लिए स्कैन करें।
log4fix scan </path/to/dir/1> </path/to/dir/2>
भेद्यता के लिए निर्देशिका को स्कैन करें और भेद्य फ़ाइलों को हटाएँ। ध्यान दें, यह कमांड उन war/ear/jar फ़ाइलों को अधिलेखित (overwrite) करता है जिनमें पाई गई भेद्य क्लास है।
log4fix scan </path/to/dir> --fix
भेद्यता के लिए निर्देशिका को स्कैन करें और पाई गई भेद्य jar/ear/war फ़ाइलों को प्रदान की गई फ़ाइल में लिखें।
log4fix scan </path/to/dir> --output </path/to/text/file.txt>
हम उन्हें अधिलेखित करने से पहले फ़ाइलों का बैकअप लेने की सलाह देते हैं। Windows पर, फिक्स लागू करने से पहले सेवा को रोकना आवश्यक हो सकता है। एक बार फिक्स लागू हो जाने के बाद, सेवा को पुनरारंभ किया जाना चाहिए।
go build
यह कार्यात्मक रूप से अनुशंसित उपचार के समतुल्य है
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
सिवाय इसके कि यह अन्य .jar/.war/.ear फ़ाइलों में भी जा सकता है और वहाँ log4j-core-*.jar फ़ाइल खोज सकता है और वहाँ से JndiLookup क्लास हटा सकता है।
और निश्चित रूप से सभी प्लेटफार्मों पर काम करता है।