下载最新版本的链接:
| Linux x64(glibc 2.17+,RHEL7+) | Windows 及其他所有平台 |
|---|---|
| 下载 Linux 二进制文件 | 下载 Java .jar 文件 |
🚑 注意:希望为其 SAS 9.4 或 SAS Viya 3.x 部署打补丁的 SAS 客户应遵循 SAS Help Center 文档 中提供的具体说明。
该项目是 logpresso/CVE-2021-44228-Scanner 的早期分支,最初经过修改以递归检查归档文件,并增加了对 tar/gz 压缩格式的支持。自分支以来,该项目与原始项目并行发展,实现了许多类似的功能,尽管大部分代码已被重写。虽然原始的“修复”功能已被一种 patch 方法所取代,该方法支持一些深层嵌套的边界情况,并且对失败和回滚更具容忍性,但检测机制(scan 命令)的工作方式与原始版本非常相似。
您可以从 Releases 页面 下载该工具的一个版本,或通过本页顶部的链接下载。原生镜像 是一个独立的可执行文件,可在 EL7 及更高版本上运行。jar 文件 可在 JRE 1.8+ 上通过 java -jar 运行。这目前是在其他平台和较旧版本的 glibc(包括 Windows、AIX、Solaris 等)上运行的最佳方式。
下载原生镜像后,需要先执行 chmod +x 才能运行该文件。
无论您调用的是 .jar 文件还是原生可执行文件,命令语法都是相同的。例如:
./loguccino help
在功能上与以下命令完全相同:
java -jar ./loguccino-all.jar help
loguccino help 命令提供有关可用命令的文档。
./loguccino scan /path/to/approot
这将遍历 /path/to/approot 中的所有子目录,包括递归遍历所有嵌套的 .tar.gz、.tgz、.tar、.zip、.ear、.war 和 .jar 归档文件。
将在工作目录中创建一个名为 loguccino-scan-[datetime].csv 的 .csv 文件,其中包含以下数据:
/opt/sas/config/Lev1/Web/Staging/sas.webreportstudio4.4.21w47AIX.ear/install/deploy/21w47SASConfig/Lev5/Web/Staging/sas.webreportstudio4.4.21w47AIX.earopt/sas/config/Lev1/Web/Staging/sas.webreportstudio4.4.21w47AIX.ear::sas.webreportstudio.war::WEB-INF/lib/log4j-core-2.1.jar有关 scan 命令的更多信息,可通过 ./loguccino help scan 获取。
如果发现漏洞,loguccino-scan-[datetime].csv 将作为 patch 命令的输入:
./loguccino patch ./loguccino-scan-23122021003311.csv
这将移除发现的每个漏洞,并创建一个 loguccino-patch-[timestamp] 目录,其中包含每个已修补文件的备份。如果某个文件因多个漏洞而被修补(例如包含多个工具或软件版本的较大备份归档文件),则在流程的每个阶段都会备份已修补文件的多个版本,以便在失败时进行分阶段回滚。
注意:
修补磁盘上的文件并不会修补主机上已在运行的程序版本。请记住,您必须在修补前停止相关服务/应用程序,并在修补后重新启动它们,更改才能生效。
有关 patch 命令的更多信息,可通过 ./loguccino help patch 获取。
扫描漏洞时,某些归档文件可能会被报告为损坏(当嵌套归档文件的压缩方法与归档文件扩展名不匹配时也会发生这种情况)。scan 命令会将这些文件的路径打印到 logpresso-scan-[datetime].log 中。如果这些文件被认为很重要,应手动解压缩并检查(或扫描)这些归档文件,以确认它们确实已损坏。
如果您遇到任何错误或意外行为,请提交 issue,并附上重现该错误的步骤以及其他背景信息。
欢迎并鼓励提交拉取请求和代码更新。