
Rileva e correggi la vulnerabilità log4j log4shell (CVE-2021-44228)
Questo strumento serve a rilevare e correggere la vulnerabilità log4j log4shell (CVE-2021-44228) cercando e rimuovendo la classe JndiLookup dai file .jar/.war/.ear con zero dipendenze e gratuitamente. Questo strumento è stato testato su: - Linux 32 bit e 64 bit - Windows 32 bit e 64 bit - OpenBSD 64 bit
Questo strumento è scritto nel linguaggio di programmazione Go, il che significa zero dipendenze e binari standalone che funzionano ovunque.
Scarica i binari (Windows, Linux, Darwin, OpenBSD) qui https://github.com/nanitor/log4fix/releases/tag/v4.2.0
Analizza un file per verificare la presenza della vulnerabilità
log4fix detect </path/to/file.war>
Analizza un file per verificare la presenza della vulnerabilità e rimuovi la classe vulnerabile.
log4fix fix </path/to/file.war> --overwrite
Analizza una singola directory per verificare la presenza della vulnerabilità.
log4fix scan </path/to/dir>
Analizza più directory per verificare la presenza della vulnerabilità.
log4fix scan </path/to/dir/1> </path/to/dir/2>
Analizza una directory per verificare la presenza della vulnerabilità e rimuovi i file vulnerabili. Nota: questo comando sovrascrive i file war/ear/jar contenenti la classe vulnerabile che vengono trovati.
log4fix scan </path/to/dir> --fix
Analizza una directory per verificare la presenza della vulnerabilità e scrivi i file jar/ear/war vulnerabili trovati nel file fornito.
log4fix scan </path/to/dir> --output </path/to/text/file.txt>
Consigliamo di eseguire un backup dei file prima di sovrascriverli. Su Windows, potrebbe essere necessario arrestare il servizio prima di applicare la correzione. Una volta applicata la correzione, il servizio dovrebbe essere riavviato.
go build
Questo è funzionalmente equivalente alla remediation raccomandata di
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
tranne che può anche entrare in altri file .jar/.war/.ear e cercare al loro interno il file log4j-core-*.jar e
rimuovere da lì la classe JndiLookup.
E naturalmente funziona su tutte le piattaforme.