
最近のlog4j2 RCE脆弱性(CVE-2021-44228)を修復するためのツール
log4j-remediation-toolsCVE-2021-44228 の
log4j2脆弱性を発見・再現するためのツール
find-vulnerabilities: 実行中の JVM が脆弱かどうかをヒューリスティックに判定するconfirm-vulnerabilities: 実行中の JVM が脆弱かどうかを100%の精度で判定するこれらのツールはどちらも、マシン上で実行中のすべての JVM プロセスをスキャンし、どのプロセスが脆弱である可能性があるか/脆弱であるかに関する CSV レポートを生成します。
使用上の詳細については、find-vulnerabilities/ と confirm-vulnerabilities/ の各 README を参照してください。
どのツールがユースケースに適しているかを判断するのに役立つ、いくつかのトレードオフを以下に示します。
find-vulnerabilities は実行時のリスクが低いですが、以下のケースを見逃す可能性があります:
log4j2 リリースconfirm-vulnerabilities は JVM Attach API を使用します。この API には以下のような特性があります:
このプロジェクトはフィードバックとコントリビューションを歓迎します。ただし、リクエストへの応答やトリアージが遅くなる場合があります。ご了承ください。
このプロジェクトは MIT ライセンス を使用しています。
このプロジェクトは Stripe の 行動規範 を採用しています。