
Detectar e corrigir a vulnerabilidade log4j log4shell (CVE-2021-44228)
Esta ferramenta serve para detectar e corrigir a vulnerabilidade log4j log4shell (CVE-2021-44228), procurando e removendo a classe JndiLookup de arquivos .jar/.war/.ear com zero dependências e gratuitamente. Esta ferramenta foi testada em: - Linux 32 bits e 64 bits - Windows 32 bits e 64 bits - OpenBSD 64 bits
Esta ferramenta é escrita na linguagem de programação Go, o que significa zero dependências e binários independentes que funcionam em qualquer lugar.
Baixe os binários (Windows, Linux, Darwin, OpenBSD) aqui https://github.com/nanitor/log4fix/releases/tag/v4.2.0
Verificar vulnerabilidade em um arquivo
log4fix detect </caminho/para/arquivo.war>
Verificar vulnerabilidade em um arquivo e remover a classe vulnerável.
log4fix fix </caminho/para/arquivo.war> --overwrite
Verificar vulnerabilidade em um único diretório.
log4fix scan </caminho/para/dir>
Verificar vulnerabilidade em múltiplos diretórios.
log4fix scan </caminho/para/dir/1> </caminho/para/dir/2>
Verificar vulnerabilidade em um diretório e remover os arquivos vulneráveis. Nota: este comando sobrescreve os arquivos war/ear/jar que contêm a classe vulnerável encontrada.
log4fix scan </caminho/para/dir> --fix
Verificar vulnerabilidade em um diretório e escrever os arquivos jar/ear/war vulneráveis encontrados no arquivo fornecido.
log4fix scan </caminho/para/dir> --output </caminho/para/arquivo/texto.txt>
Recomendamos fazer um backup dos arquivos antes de sobrescrevê-los. No Windows, pode ser necessário parar o serviço antes de aplicar a correção. Após aplicar a correção, o serviço deve ser reiniciado.
go build
Isso é funcionalmente equivalente à correção recomendada de
zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
exceto que também pode entrar em outros arquivos .jar/.war/.ear e procurar pelo arquivo log4j-core-*.jar dentro deles e
remover a classe JndiLookup de lá.
E, claro, funciona em todas as plataformas.