
LOG4J は、ロギングサービスに使用されるオープンソースの Java ベースの Apache ソフトウェアです。
Log4j の脆弱性により、テキストボックスに特定の文字列を入力するだけでリモートコード実行が可能になり、Log4j ライブラリを使用するすべてのプログラムに影響します。
| 影響を受けるリスト | 関連リンク |
|---|---|
| ブランド | YfryTchsGD github リンクは、影響を受けるサービス、コンポーネント、またはメーカーのリストを提供します(Apple、Tencent、Twitter、Cloudflare、Amazon、Tesla など) |
| ソフトウェア | Nationaal Cyber Security Centrum 公開、github link。(Adobe、EC2、AWS API gateway、DocumentDB、DynamoDB、Kafka、Kinesis、S3、SNS、SQS、AWS SSO、Apache Cisco、CYber ARk、Dell、FOrtinet、Fujitsu、IBM、JuniperNetworks、.......など) |
インターネット上には現在、多くの資料が利用可能です。ここではいくつかを追加しています。使用する前にリソースを必ず読んでください。
log4j の脆弱性をスキャンするための簡単なコードを作成しました。
wget https://raw.githubusercontent.com/anuvindhs/how-to-check-patch-secure-logj4-CVE-2021-44228/main/assets/scan.sh -q -O -| bash
| 作成者 | ラボ環境 |
|---|---|
| & JohnHammond |
** 今後さらに情報を更新予定です... **
| ソース | 関連リンク |
|---|
| Apache Log4j 用ホットパッチ Log4j 脆弱性から保護、検出、対応するための AWS セキュリティサービス EKS、ECS、Fargate のお客様向け Apache log4j セキュリティ問題の緩和 | |
| Cybersecurity and Infrastructure Security Agency の緊急指令 22-02 Apache Log4j 脆弱性の緩和 Apache Log4j CISA からの脆弱性ガイダンス | |
| Log4j 2 脆弱性の悪用の防止、検出、およびハンティングのためのガイダンス | |
| 基本的なクイックスキャンを行う簡単な bash スクリプトを作成しました。 コードを確認する コードをコピーする | |
| サーバーが Java Log4j 脆弱性に対して確認する , ブログリンク , Youtube チュートリアル , github リンク | |
ウェブサイトリンク、CVE-2021-44228 の影響を受けるサーバーを特定するためのウェブベースのツールが付属しています | |
| 2つの特定のチェックを実行します: HTTP ヘッダーと HTTP GET リクエスト、github リンク | |
| log4j PowerShell Checker github リンク | |
| 脆弱な log4j ホストを見つけるための完全自動、正確、かつ広範囲なスキャナー、github リンク | |
| ADIL SOYBALI | Log4j-RCE-Scanner、複数のアドレスで Apache Log4j 上のリモートコマンド実行脆弱性 CVE-2021-44228 をスキャンします。github リンク |
| Bytecode Detector、実行中のすべての Java プロセスをスキャンして、脆弱な log4j ファイルを探します。これは侵襲的ではなく、アプリケーションを停止する必要はありません。また、プログラムが脆弱な log4j JAR を再バンドルまたは再コンパイルしたアーティファクトを含むかどうかもチェックします。github リンク | |
| Log4j クイック リファレンスガイド (QRG) ライブ Log4J ワールドワイド脅威トラッカー フリーターゲット Log4j 検索ツール |
| Solar、log4j の悪用 |
| Log4j RCE、このチャレンジではLog4jの最新のRCEを扱います |
| Log4J(Log4Shellとしても知られる)脆弱性、ネットワークでの現在の使用状況を確認し、サンドボックス環境でのエクスプロイトをデモします |