
동작 중인 JVM 프로세스에서 CVE-2021-44228 (Log4j RCE 취약점)을 수정하기 위해 에이전트를 배포합니다.
이 도구의 추가 개발은 corretto/hotpatch-for-apache-log4j2에서 계속됩니다.
이 프로젝트를 공유하고, 의견을 남기고, 테스트하고, 기여해 주셔서 감사합니다!
실행 중인 JVM 프로세스에 Java 에이전트를 주입하는 간단한 도구의 POC(개념 증명)입니다. 이 에이전트는 로드된 모든 org.apache.logging.log4j.core.lookup.JndiLookup 인스턴스의 lookup() 메서드를 패치하여 조건 없이 문자열 "Patched JndiLookup::lookup()"을 반환하도록 합니다. 이는 Java 프로세스를 재시작하지 않고 Log4j의 CVE-2021-44228 원격 코드 실행 취약점을 수정합니다.
현재 JDK 8 및 11에서만 테스트되었습니다!
면책 조항: 이 코드는 유용하게 사용되길 바라는 마음으로 제공되지만, 어떠한 보증도 하지 않습니다!
JDK 8
javac -XDignore.symbol.file=true -cp <java-home>/lib/tools.jar Log4jPatch.java
JDK 11
javac --add-exports java.base/jdk.internal.org.objectweb.asm=ALL-UNNAMED Log4jPatch.java
JDK 8
java -cp .:<java-home>/lib/tools.jar Log4jPatch <java-pid>
JDK 11
java Log4jPatch <java-pid>
다음과 같은 오류가 발생하는 경우:
Exception in thread "main" com.sun.tools.attach.AttachNotSupportedException: The VM does not support the attach mechanism
at jdk.attach/sun.tools.attach.HotSpotAttachProvider.testAttachable(HotSpotAttachProvider.java:153)
at jdk.attach/sun.tools.attach.AttachProviderImpl.attachVirtualMachine(AttachProviderImpl.java:56)
at jdk.attach/com.sun.tools.attach.VirtualMachine.attach(VirtualMachine.java:207)
at Log4jPatch.loadInstrumentationAgent(Log4jPatch.java:115)
at Log4jPatch.main(Log4jPatch.java:139)
이는 JVM이 -XX:+DisableAttachMechanism 옵션으로 실행 중이기 때문에 어떤 도움도 거부하고 있음을 의미합니다.