
log4j mitigation work
Эта роль Ansible развертывает скрипт на Python для программного устранения уязвимости Log4Shell (CVE-2021-44228) путем удаления уязвимого класса JndiLookup из затронутых JAR-файлов Log4j.
Она предназначена для запуска через Ansible, но вы также можете выполнить скрипт вручную, если захотите.
Подробнее об уязвимости Log4Shell:
JndiLookup.classJndiLookup.class из JARzip и zipinfo установлены на целевых системахPyYAML установлен на целевых системах (pip install pyyaml)Скрипт настраивается через YAML-файл, шаблонизируемый автоматически ролью.
Пример config.yaml:
app_directories:
- /opt/apps
backup_directory: /opt/backups
log_file: /var/log/log4j_mitigation.log
app_directories: список каталогов для сканирования JAR-файловbackup_directory: каталог для хранения резервных копий оригинальных JARlog_file: путь к файлу журнала для отслеживания операцийДобавьте эту роль в ваш плейбук:
- name: Mitigate Log4Shell CVE-2021-44228
hosts: all
become: true
roles:
- log4shell_mitigation
Если вы хотите выполнить скрипт вручную, вы можете это сделать:
Скопируйте скрипт на целевую машину:
files/log4shell_mitigator.py
Создайте свой собственный config.yaml в той же директории.
Запустите его:
python3 log4shell_mitigator.py
/var/log/log4j_mitigation.log), чтобы увидеть, какие JAR были исправленыMIT
Приветствуются пул-реквесты и улучшения -> пожалуйста, сделайте форк и отправьте запрос на слияние.
Данное программное обеспечение и сопровождающая роль Ansible предоставляются «как есть» и без каких-либо гарантий, явных или подразумеваемых. Вы несете исключительную ответственность за оценку и тестирование пригодности, безопасности и эффективности этого кода перед его применением в любой среде. AxisOps Ltd (GB08681761) категорически отказывается от любой ответственности за ущерб, потерю данных, прерывание работы или другой вред, возникший в результате использования или неправильного использования этого кода.
Используйте на свой страх и риск. Всегда проверяйте, тестируйте и подтверждайте код в контролируемой среде перед развертыванием в производство.
Команда SysOps @ AxisOps