
VMware vCenterのlog4j脆弱性CVE-2021-44228に対する公式回避策を適用するスクリプト
VMware vCenter log4j 脆弱性 CVE-2021-44228 の回避策スクリプト(VMware KB 記事 に基づく)。
2021-12-13 02:09 UTC - Secure Token および Identity Management サービスを追加
2021-12-13 12:46 UTC - PSC Client for 6.5 を追加 - 以下を参照
VMware は KB 記事にリンクされた Python スクリプトを公開しています。彼らのバージョンの初期の問題は解決されたようです。
shell を実行cve と入力し、タブを押して Enter以上で完了です。
回避策を適用して検証
cve-workaround
検証のみ実行
cve-workaround -v
ロールバック - 非常に基本的で、.bak ファイルをパッチ済みファイルにコピーし、サービスを再起動し、ステータスメッセージを表示します。
cve-workaround -rollback
PSC Client Service for 6.5 - reddit の Power-Wagon 氏に検証の感謝を
cve-workaround -sprayandpray65
バージョンを検出し、該当する回避策を適用します。各回避策手順について、すでに適用されていると判断した場合はスキップして報告します(再実行しても安全です)。
自身のテスト(適用、ロールバック、再適用を繰り返す)中に、6.7 でパーミッションに関連する問題が発生し、一部の vCenter サービスが起動しなくなりました(実際のエラーメッセージが記録された形跡は見つかりませんでした)。同様の動作が発生した場合、以下のコマンドが私が使用している解決策です。
chmod 754 /usr/lib/vmware-vmon/java-wrapper-vmon
chown root:cis /usr/lib/vmware-vmon/java-wrapper-vmon
chmod 644 /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chown updatemgr:updatemgr /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chmod 440 /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chown root:cis /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chmod 755 /usr/lib/vmware-cm/lib/log4j-core.jar
chown cm:cis /usr/lib/vmware-cm/lib/log4j-core.jar
バグや問題があればお知らせください。