
Implanta um agente para corrigir a CVE-2021-44228 (vulnerabilidade Log4j RCE) em um processo JVM em execução
O desenvolvimento adicional desta ferramenta continuará em corretto/hotpatch-for-apache-log4j2.
Obrigado por compartilhar, comentar, testar e contribuir para este projeto!
Esta é uma POC de uma ferramenta simples que injeta um agente Java em um processo JVM em execução. O agente corrigirá o método lookup() de todas as instâncias carregadas de org.apache.logging.log4j.core.lookup.JndiLookup para retornar incondicionalmente a string "Patched JndiLookup::lookup()". Isso deve corrigir a vulnerabilidade de execução remota de código CVE-2021-44228 no Log4j sem reiniciar o processo Java.
Isso foi testado atualmente apenas com JDK 8 e 11!
Aviso: este código é fornecido na esperança de que seja útil, mas sem nenhuma garantia!
JDK 8
javac -XDignore.symbol.file=true -cp <java-home>/lib/tools.jar Log4jPatch.java
JDK 11
javac --add-exports java.base/jdk.internal.org.objectweb.asm=ALL-UNNAMED Log4jPatch.java
JDK 8
java -cp .:<java-home>/lib/tools.jar Log4jPatch <java-pid>
JDK 11
java Log4jPatch <java-pid>
Se você receber um erro como:
Exception in thread "main" com.sun.tools.attach.AttachNotSupportedException: The VM does not support the attach mechanism
at jdk.attach/sun.tools.attach.HotSpotAttachProvider.testAttachable(HotSpotAttachProvider.java:153)
at jdk.attach/sun.tools.attach.AttachProviderImpl.attachVirtualMachine(AttachProviderImpl.java:56)
at jdk.attach/com.sun.tools.attach.VirtualMachine.attach(VirtualMachine.java:207)
at Log4jPatch.loadInstrumentationAgent(Log4jPatch.java:115)
at Log4jPatch.main(Log4jPatch.java:139)
isso significa que sua JVM está recusando qualquer tipo de ajuda porque está sendo executada com -XX:+DisableAttachMechanism.