
Скрипт для применения официального обходного решения для уязвимости log4j в VMware vCenter CVE-2021-44228
Скрипт для обхода уязвимости log4j в VMware vCenter CVE-2021-44228, в соответствии со статьёй VMware KB.
2021-12-13 02:09 UTC — Добавлены службы Secure Token и Identity Management
2021-12-13 12:46 UTC — Добавлен PSC Client для 6.5 — см. ниже
VMware выпустила python-скрипт, на который есть ссылка в статье KB. Первоначальные проблемы с их версией, похоже, уже устранены.
shellcve, нажмите Tab, EnterИ всё готово.
Применить обходные меры и проверить
cve-workaround
Только проверка
cve-workaround -v
Откат — очень простой, копирует .bak-файлы поверх пропатченных, перезапускает службы и выводит сообщения о статусе.
cve-workaround -rollback
Служба PSC Client для 6.5 — спасибо Power-Wagon на reddit за проверку
cve-workaround -sprayandpray65
Определяет версию и применяет соответствующие обходные меры. Пропускает и сообщает по каждому шагу обходной меры, если считает, что она уже применена (безопасно повторное выполнение).
Во время моего собственного тестирования — применение, откат, повторное-повторное-повторное применение — я столкнулся с некоторыми проблемами прав доступа на 6.7, из-за которых некоторые службы vCenter не запускались (и до сих пор не могу найти никаких свидетельств того, что в журнал записывается реальное сообщение об ошибке). Если вы столкнётесь с похожим поведением, вот молоток, которым я пользуюсь, чтобы привести всё в порядок.
chmod 754 /usr/lib/vmware-vmon/java-wrapper-vmon
chown root:cis /usr/lib/vmware-vmon/java-wrapper-vmon
chmod 644 /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chown updatemgr:updatemgr /usr/lib/vmware-updatemgr/bin/jetty/start.ini
chmod 440 /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chown root:cis /usr/lib/vmware/common-jars/log4j-core-2.8.2.jar
chmod 755 /usr/lib/vmware-cm/lib/log4j-core.jar
chown cm:cis /usr/lib/vmware-cm/lib/log4j-core.jar
Буду рад услышать о любых ошибках / проблемах.