
実行中のJVMプロセスにおいて、CVE-2021-44228(Log4j RCE脆弱性)を修正するエージェントを展開します。
このツールの今後の開発は corretto/hotpatch-for-apache-log4j2 で継続されます。
このプロジェクトへの共有、コメント、試用、貢献に感謝します!
これは、実行中のJVMプロセスにJavaエージェントを注入するシンプルなツールのPOCです。エージェントは、ロードされたすべての org.apache.logging.log4j.core.lookup.JndiLookup インスタンスの lookup() メソッドをパッチし、無条件に文字列 "Patched JndiLookup::lookup()" を返すようにします。これにより、Javaプロセスを再起動せずにLog4jのリモートコード実行脆弱性 CVE-2021-44228 を修正できます。
これは現在JDK 8および11でのみテストされています!
免責事項: このコードは有用であることを願って提供されていますが、いかなる保証もありません!
JDK 8
javac -XDignore.symbol.file=true -cp <java-home>/lib/tools.jar Log4jPatch.java
JDK 11
javac --add-exports java.base/jdk.internal.org.objectweb.asm=ALL-UNNAMED Log4jPatch.java
JDK 8
java -cp .:<java-home>/lib/tools.jar Log4jPatch <java-pid>
JDK 11
java Log4jPatch <java-pid>
次のようなエラーが発生した場合:
Exception in thread "main" com.sun.tools.attach.AttachNotSupportedException: The VM does not support the attach mechanism
at jdk.attach/sun.tools.attach.HotSpotAttachProvider.testAttachable(HotSpotAttachProvider.java:153)
at jdk.attach/sun.tools.attach.AttachProviderImpl.attachVirtualMachine(AttachProviderImpl.java:56)
at jdk.attach/com.sun.tools.attach.VirtualMachine.attach(VirtualMachine.java:207)
at Log4jPatch.loadInstrumentationAgent(Log4jPatch.java:115)
at Log4jPatch.main(Log4jPatch.java:139)
これは、JVMが -XX:+DisableAttachMechanism で実行されているため、あらゆる種類の支援を拒否していることを意味します。