
Um repositório/hub de informações completo para todas as informações relacionadas à vulnerabilidade log4j.

LOG4J é um software Apache de código aberto baseado em Java usado para serviços de registro (logging).
A vulnerabilidade do Log4j permite execução remota de código simplesmente digitando uma string específica em um campo de texto; funciona em todos os programas que usam a biblioteca Log4j.
| Lista de afetados | Links Relacionados |
|---|
| Marcas | O link github de YfryTchsGD nos dá uma lista de serviços, componentes ou fabricantes impactados ( Apple, Tencent, Twitter, Cloudflare, Amazon, Tesla ...etc) |
| Softwares | Publicado pelo Nationaal Cyber Security Centrum , link do github. (Adobe,EC2, AWS API gateway,DocumentDB, DynamoDB, Kafka, Kinesis, S3, SNS, SQS, AWS SSO, Apache Cisco, CYber ARk, Dell, FOrtinet,Fujitsu, IBM, JuniperNetworks, .......etc) |
Já existem muitos materiais disponíveis na internet; estou adicionando alguns aqui. Certifique-se de ler os recursos antes de usá-los.
Escrevi um código simples para verificar a vulnerabilidade do log4j
wget https://raw.githubusercontent.com/anuvindhs/how-to-check-patch-secure-logj4-CVE-2021-44228/main/assets/scan.sh -q -O -| bash
| Fonte | Links Relacionados |
|---|---|
| Hotpatch para Apache Log4j Serviços de segurança da AWS para proteger contra, detectar e responder à vulnerabilidade do Log4j Mitigando o problema de segurança do Apache log4j para clientes EKS, ECS e Fargate | |
| Diretiva de Emergência 22-02 da Cybersecurity and Infrastructure Security Agency Mitigar a Vulnerabilidade do Apache Log4j Apache Log4j Orientações sobre a Vulnerabilidade da CISA | |
| Orientação para prevenir, detectar e caçar a exploração da vulnerabilidade Log4j 2 | |
| escrevi um script bash simples para fazer uma verificação rápida básica. Inspecionar Código Copiar código | |
| Verifique se o seu servidor está vulnerável ao Log4j Java , Link do blog , Tutorial do Youtube , link do github | |
Link do site, Ele vem com uma ferramenta baseada na web para identificar os servidores afetados pela CVE-2021-44228 | |
| Executa duas verificações específicas: cabeçalhos HTTP e requisição HTTP GET, link do github | |
| log4j PowerShell Checker |
| Criado por | Ambiente de Laboratório |
|---|---|
| & JohnHammond | Solar, explorando log4j |
| Log4j RCE,Este desafio cobre o RCE mais recente no Log4j | |
| Revise a vulnerabilidade do Log4J (também conhecida como Log4Shell), seu uso atual em redes e veja a demonstração do exploit em um ambiente isolado (sandbox) |
** Atualizarei com mais informações nos próximos dias ...**
| Um scanner totalmente automatizado, preciso e abrangente para encontrar hosts log4j vulneráveis, link do github |
| ADIL SOYBALI | Log4j-RCE-Scanner, verifica a vulnerabilidade de execução remota de comandos CVE-2021-44228 no Apache Log4j em vários endereços. link do github |
| Bytecode Detector, verifica todos os processos java em execução em busca de arquivos log4j vulneráveis. Ele NÃO é invasivo e NÃO exige que você pare sua aplicação. Ele também verifica se o programa inclui artefatos que reempacotaram ou recompilaram os JARs log4j vulneráveis link do github |
| Log4j Quick Guia de Referência (QRG) Live Log4J Rastreador mundial de ameaças Ferramenta de busca gratuita e direcionada para Log4j Ferramenta de busca |