
Развёртывает агент для исправления CVE-2021-44228 (уязвимость Log4j RCE) в работающем процессе JVM.
Дальнейшая разработка этого инструмента будет продолжаться по адресу corretto/hotpatch-for-apache-log4j2.
Спасибо за то, что делились, комментировали, пробовали и вносили вклад в этот проект!
Это POC простого инструмента, который внедряет Java-агент в работающий процесс JVM. Агент изменяет метод lookup() всех загруженных экземпляров org.apache.logging.log4j.core.lookup.JndiLookup, чтобы безусловно возвращать строку "Patched JndiLookup::lookup()". Это должно исправить уязвимость удаленного выполнения кода CVE-2021-44228 в Log4j без перезапуска Java-процесса.
На данный момент протестировано только с JDK 8 и 11!
Отказ от ответственности: этот код предоставляется в надежде, что он будет полезен, но без каких-либо гарантий!
JDK 8
javac -XDignore.symbol.file=true -cp <java-home>/lib/tools.jar Log4jPatch.java
JDK 11
javac --add-exports java.base/jdk.internal.org.objectweb.asm=ALL-UNNAMED Log4jPatch.java
JDK 8
java -cp .:<java-home>/lib/tools.jar Log4jPatch <java-pid>
JDK 11
java Log4jPatch <java-pid>
Если вы получите ошибку вроде:
Exception in thread "main" com.sun.tools.attach.AttachNotSupportedException: The VM does not support the attach mechanism
at jdk.attach/sun.tools.attach.HotSpotAttachProvider.testAttachable(HotSpotAttachProvider.java:153)
at jdk.attach/sun.tools.attach.AttachProviderImpl.attachVirtualMachine(AttachProviderImpl.java:56)
at jdk.attach/com.sun.tools.attach.VirtualMachine.attach(VirtualMachine.java:207)
at Log4jPatch.loadInstrumentationAgent(Log4jPatch.java:115)
at Log4jPatch.main(Log4jPatch.java:139)
это означает, что ваша JVM отказывает в любой помощи, поскольку она запущена с опцией -XX:+DisableAttachMechanism.