
Fornece Fixlets e análises do BigFix para detectar vulnerabilidades do Log4j (CVE-2021-44228, CVE-2021-45046, CVE-2021-45105) em sistemas Windows e Linux, com múltiplos métodos de detecção para triagem e remediação.
Teste este conteúdo antes de aplicá-lo em sistemas de produção.
Baixe o pacote mais recente dos releases aqui: https://github.com/VerveIndustrialProtection/CVE-2021-44228-Log4j/releases e depois importe os Fixlets, as Análises e o Grupo de Computadores para um site e aplique as assinaturas de computador.
Existem três métodos de detecção disponíveis para cada sistema operacional suportado. É importante entender as diferenças entre esses detectores antes de usá-los.
Dito isso, a forma de usar todas as detecções é exatamente a mesma. Você simplesmente as executa contra seus dispositivos usando o Fixlet de detecção específico do sistema operacional e depois revisa os resultados usando os Fixlets universais Warning-* ou a análise universal para informações de triagem.
Todos os métodos de detecção catalogam corretamente versões beta/alfa.
| Método | Impacto | Tempo de Execução | Verdadeiro Positivo | Verdadeiro Negativo | Falso Positivo | Falsos Negativos |
|---|
| Verve Log4j Detector | Extremamente Baixo | <1s | Bom | Bom | Muito Bom | Ruim |
| Verve Log4j Enhanced Detector | Baixo | 1-15s | Muito Bom | Muito Bom | Muito Bom | Muito Bom |
| Verve Log4j Full System Scan | Alto | 5-30m | Muito Bom | Muito Bom | Muito Ruim | Muito Bom |
O Verve Log4j Detector é um mecanismo de detecção ultrarrápido e de baixo impacto. Ele faz uma busca simples por processos Java que carregaram JARs do log4j. Ele não pesquisa dentro dos JARs/WARs/etc e, portanto, é provável que produza falsos negativos.
Ele também não consegue diferenciar um JAR que teve sua classe jndi removida (uma possível mitigação).
Use este método para ter uma boa noção do que você precisa começar a trabalhar imediatamente; ele produz muito poucos falsos positivos e permite que você comece a trabalhar de imediato.
Esses Fixlets têm pré-requisitos mínimos. O do Windows baixa uma ferramenta da sysinternals chamada Handle para fazer o trabalho pesado.
Os Fixlets para este método são:
Invoke - Verve Log4j Detector - LinuxInvoke - Verve Log4j Detector - WindowsO Verve Log4j Enhanced Detector estende o mecanismo de detecção ultrarrápido e de baixo impacto descrito anteriormente, usando-o para identificar processos no sistema que carregaram JARs/WARs/etc. Em seguida, ele os fornece a uma ferramenta de dissecação que examina o JAR/WAR/etc e verifica se consegue localizar quaisquer bibliotecas Log4j incorporadas. Este método consegue detectar JARs com sua classe JNDI removida e, como resultado, não os reporta como vulneráveis.
Este método tem um impacto maior no sistema, diretamente proporcional ao número de JARs/WARs/etc abertos no sistema. Dito isso, este método tem sempre um impacto menor do que usar um scanner de sistema de arquivos. Esses Fixlets têm alguns pré-requisitos. Ambos os Fixlets exigem um Java Runtime e, portanto, um runtime JRE 8 portátil é baixado como parte da ação, usado para executar a detecção e depois descartado.
Os Fixlets para este método são:
Invoke - Verve Log4j Enhanced Detector - LinuxInvoke - Verve Log4j Enhanced Detector - WindowsO Verve Log4j Full System Scan depende do Logpresso e é um mecanismo de detecção de alto impacto. Ele examina o interior de JARs/WARs/etc para identificar bibliotecas Log4j.
Ao contrário dos outros métodos, este encontra arquivos Log4j que estão em disco, mas não estão em uso.
Exemplos incluem:
Este método produz muitos dados com muitos falsos positivos. Os dados deste método exigem que um operador os analise antes de serem úteis para a remediação.
Recomendamos usar os outros métodos quando possível.
Os Fixlets para este método são:
Invoke - Verve Log4j Full System Scan - LinuxInvoke - Verve Log4j Full System Scan - WindowsPara revisar os resultados dos Fixlets de detecção, você pode visualizar a Análise chamada: Verve Log4j Detector - Results - Universal
Além disso, assim que os Fixlets terminarem, os seguintes Fixlets adicionais se tornam relevantes em máquinas vulneráveis:
Warning - Verve Log4j Detector reports CVE-2021-44228 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45046 - UniversalWarning - Verve Log4j Detector reports CVE-2021-45105 - UniversalUm Fixlet chamado Invoke - Clear all Verve Log4j Detector results - Universal está disponível e apaga quaisquer resultados de varredura do sistema.
Se você tiver qualquer problema, por favor, abra uma issue no repositório e inclua os resultados desse computador a partir da análise Verve Log4j Detector - Debug - Universal.
Este conteúdo é produzido, mantido e protegido por direitos autorais pela Verve Industrial Protection. Você pode usar e distribuir este conteúdo livremente, mas não pode remover este aviso. Se você modificar este conteúdo ou derivar outro conteúdo a partir dele, deve disponibilizar o conteúdo modificado gratuitamente sob estes mesmos termos. Este conteúdo não possui garantia expressa ou implícita. A PROPRIEDADE LICENCIADA É FORNECIDA "AS IS" (NO ESTADO EM QUE SE ENCONTRA), COM TODOS OS DEFEITOS. NÃO HÁ GARANTIAS OU CAUÇÕES, EXPRESSAS OU IMPLÍCITAS, RELACIONADAS À PROPRIEDADE INTELECTUAL DA VERVE INDUSTRIAL PROTECTION, AO CONHECIMENTO PROPRIETÁRIO, OU A OUTROS SERVIÇOS OU PRODUTOS A SEREM FORNECIDOS NOS TERMOS DESTE DOCUMENTO, OU A QUAISQUER PERSPECTIVAS OU RESULTADOS DECORRENTES DISTO. A VERVE INDUSTRIAL PROTECTION RENUNCIA A QUAISQUER E TODAS AS DECLARAÇÕES, GARANTIAS, CONVÊNIOS OU CONDIÇÕES, EXPRESSAS OU IMPLÍCITAS, DECORRENTES DA LEI, DA EQUIDADE, OU POR COSTUME COMERCIAL, ESTATUTÁRIAS OU DE OUTRA FORMA, ORAIS OU ESCRITAS, INCLUINDO SEM LIMITAÇÃO, AS GARANTIAS IMPLÍCITAS DE COMERCIABILIDADE, ADEQUAÇÃO A UM FIM ESPECÍFICO, NÃO VIOLAÇÃO, TÍTULO OU FRUIÇÃO TRANQUILA, E O INSTRUTOR RECONHECE E CONCORDA QUE NÃO EXISTEM TAIS DECLARAÇÕES, GARANTIAS, CONVÊNIOS OU CONDIÇÕES. ALÉM DISSO, A VERVE INDUSTRIAL PROTECTION NÃO GARANTE QUE A PROPRIEDADE LICENCIADA ESTEJA LIVRE DE ERROS, NEM QUE ESTARÁ DISPONÍVEL EM TODOS OS MOMENTOS OU OPERARÁ SEM INTERRUPÇÃO. NENHUMA INFORMAÇÃO OU CONSELHO ORAL OU ESCRITO FORNECIDO PELA VERVE INDUSTRIAL PROTECTION, SEUS AGENTES OU SEUS FUNCIONÁRIOS, EM QUALQUER MOMENTO, CRIARÁ GARANTIA DE QUALQUER TIPO. ALGUNS ESTADOS OU JURISDIÇÕES NÃO PERMITEM A EXCLUSÃO DE GARANTIAS EXPRESSAS OU IMPLÍCITAS, PORTANTO A EXCLUSÃO ACIMA PODE NÃO SE APLICAR A VOCÊ. NESSE CASO, AS GARANTIAS SERÃO IMPOSTAS APENAS NA MEDIDA DETERMINADA POR UM TRIBUNAL DE JURISDIÇÃO COMPETENTE, CONFORME EXIGIDO PELA LEI APLICÁVEL.