Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/hillu/local-log4j-vuln-scanner
Статический анализСканеры уязвимостейАнализ уязвимостейАнализ КодаDevSecOpsБезопасность Цепочки ПоставокArchived
GitHubhillu/local-log4j-vuln-scanner

local-log4j-vuln-scanner

[Moved to Codeberg] Простой локальный сканер для уязвимых экземпляров log4j

Репозиторий
371724 лет назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Простой локальный сканер уязвимостей log4j

logo

(Написан на Go, потому что, ну вы знаете, «написал один раз — работает везде».)

Это простой инструмент, который можно использовать для поиска уязвимых экземпляров log4j 1.x и 2.x в установках Java-программного обеспечения, таких как веб- приложения. Проверяются JAR- и WAR-архивы, а файлы классов, которые известно, что они уязвимы, помечаются. Сканирование выполняется рекурсивно: WAR-файлы, содержащие WAR-файлы, содержащие JAR-файлы, содержащие уязвимые файлы классов, должны быть правильно помечены.

В настоящее время распознаются следующие уязвимости:

  • CVE-2019-17571 (1.x)
  • CVE-2021-44228
  • CVE-2021-45105
  • CVE-2021-45046 (по умолчанию не сообщается из-за более низкой степени серьезности)
  • CVE-2021-44832 (по умолчанию не сообщается из-за более низкой степени серьезности)

Инструмент сканирования в настоящее время проверяет известные артефакты сборки, которые были получены через Maven. Пересборки из исходного кода, как это делается для дистрибутивов Linux, могут не распознаваться.

Также включен простой инструмент исправления, который можно использовать для удаления плохих классов из JAR-файлов путем перезаписи структуры ZIP-архива.

Бинарные файлы для x86_64 Windows, Linux, MacOSX для помеченных релизов предоставляются на странице Releases.

Использование сканера

root@kitploit:~
$ ./local-log4j-vuln-scanner [--verbose] [--quiet] \
    [--ignore-v1] [--ignore-vulns=...] \
    [--exclude /path/to/exclude …] \
	[--scan-network] \
	[--log /path/to/file.log] \
    /path/to/app1 /path/to/app2 …

Флаг --verbose покажет каждый проверенный файл .jar и .war, даже если проблема не найдена.

Флаг --quiet подавляет вывод, за исключением индикаторов известной уязвимости.

Флаг --ignore-v1 исключает проверки на уязвимости log4j 1.x.

Флаг --ignore-vulns позволяет исключать проверки на конкретные уязвимости. Например, -ignore-vulns=CVE-2021-45046,CVE-2021-44832. Чтобы проверить все известные уязвимости, передайте пустой список следующим образом: -ignore-vulns=

Флаг --log позволяет записывать все в файл журнала вместо stdout/stderr.

Используйте флаг --exclude, чтобы исключить подкаталоги из сканирования. Можно использовать несколько раз.

Флаг --scan-network указывает сканеру искать сетевые файловые системы (отключено по умолчанию). Это не реализовано для Windows.

Если найдены файлы классов, указывающие на одну из уязвимостей, на стандартный вывод выводятся сообщения, подобные следующим:

root@kitploit:~
./local-log4j-vuln-scanner - a simple local log4j vulnerability scanner

Checking for vulnerabilities: CVE-2019-17571, CVE-2021-44228, CVE-2021-45105
examining /path/to/vuln/log4shell-vulnerable-app-0.0.1-SNAPSHOT.war
indicator for vulnerable component found in /path/to/vuln/Downloads/log4shell-vulnerable-app-0.0.1-SNAPSHOT.war::WEB-INF/lib/log4j-core-2.14.1.jar (org/apache/logging/log4j/core/net/JndiManager.class): JndiManager.class log4j 2.14.0-2.14.1 CVE-2021-44228, CVE-2021-45105

Scan finished

Использование инструмента исправления

Внимание: Используйте на свой страх и риск и сохраняйте оригинальные JAR-файлы.

root@kitploit:~
$ ./local-log4j-vuln-patcher log4j-core-2.14.1.jar log4j-core-2.14.1-patched.jar
Filtering out org/apache/logging/log4j/core/pattern/MessagePatternConverter.class (log4j 2.14)
Filtering out org/apache/logging/log4j/core/net/JndiManager.class (log4j 2.14.0-2.14.1)

Writing to log4j-core-2.14.1-patched.jar done

Сборка из исходного кода

Установите компилятор Go.

Выполните следующие команды в проверенном репозитории:

root@kitploit:~
go build -o local-log4j-vuln-scanner ./scanner
go build -o local-log4j-vuln-patcher ./patcher

(Добавьте соответствующее расширение .exe в системах Windows, разумеется.)

Лицензия

GNU General Public License, версия 3

Автор

Hilko Bengen <[email protected]>

Скачать инструмент