用最新版本(2.15.0,包含 JNDI RCE 修复)替换旧的(存在漏洞的 - CVE-2021-44228)Log4j2 版本。
已在 Spigot 1.12.2、PaperSpigot 1.8.8、PaperSpigot 1.17.1 上测试。
此工具旨在修复当前不受支持的服务器,例如 PaperSpigot 1.8.8。
在使用此工具前,请检查您当前的服务器软件是否有官方发布的修复该漏洞的版本。
用法:
java -jar patcher.jar <old-server.jar> <fixed-server.jar>
如果您使用 PaperSpigot,则 "old-server.jar" 文件应该是位于 "cache/patched.jar" 的那个,而不是 paperclip.jar 包装器。
处理完成后,您需要用 "fixed-server.jar" 替换旧的服务器 jar 文件。
server$ java -jar patcher.jar cache/patched_1.17.1.jar server.jar
输入文件 : cache/patched_1.17.1.jar
输出文件 : server.jar
正在处理原始 Jar 文件...
正在将 nolookups 添加到 log4j2.xml ... 完成
正在添加 Log4j2 2.15.0(核心+API+输入输出流)...
(如果以下重复条目出现,通常可以忽略):duplicate entry: META-INF/MANIFEST.MF
(通常可以忽略):duplicate entry: META-INF/NOTICE
(通常可以忽略):duplicate entry: META-INF/maven/org.apache.logging.log4j/log4j-core/pom.xml
(通常可以忽略):duplicate entry: META-INF/services/javax.annotation.processing.Processor
(通常可以忽略):duplicate entry: META-INF/LICENSE
(通常可以忽略):duplicate entry: META-INF/DEPENDENCIES
(通常可以忽略):duplicate entry: META-INF/maven/org.apache.logging.log4j/log4j-core/pom.properties
(通常可以忽略):duplicate entry: META-INF/maven/org.apache.logging.log4j/log4j-api/pom.properties
(通常可以忽略):duplicate entry: META-INF/maven/org.apache.logging.log4j/log4j-api/pom.xml
完成
然后运行服务器:
server$ java -jar server.jar nogui
系统信息: Java 16 (Eclipse OpenJ9 VM openj9-0.27.0) 主机: Linux 5.4.0-81-generic (amd64)
正在加载库,请稍候...
...(服务器加载日志)...