К обсуждениям

Amazon Linux log4j hotpatch 1.3-9: безопасная проверка пакета

Редакция VOne Технологии

Как проверить локальную command-injection границу старого log4j hotpatch без создания опасного имени процесса: NEVRA, advisory и controlled rollout.

Граница применимости: Amazon Linux log4j hotpatch package

AWS сообщает о command injection в log4j-cve-2021-44228-hotpatch до 1.3-9 при локальном Java executable path со встроенным переводом строки и выполнении hotpatch с root privileges. AWS security bulletin задаёт исправленную package boundary 1.3-9. Для проверки не требуется конструировать имя процесса или запускать пакет от root. Сначала подтвердите именно эту комбинацию версии, компонента, роли и входа. Совпадение названия продукта либо один внешний симптом не доказывают достижимость, эксплуатацию или причину инцидента. Карточка GHSA-4p2r-rwww-hrf2 опубликована 4 сентября 2026 года; её дата служит сигналом для проверки, но состояние конкретной системы устанавливается только runtime-инвентаризацией.

Инвентаризация и артефакт

Соберите инвентарную таблицу host class × repository provenance × installed NEVRA × running helper version × reboot/restart need. В исходный снимок входят release Amazon Linux, enabled repo ID, package NEVRA, package signature result и список Java path provenance без самих путей. Поля заполняют значениями TRUE, FALSE или UNKNOWN и связывают с package/image/kernel digest. Версия из lockfile, репозитория или панели не заменяет фактически загруженный binary. Секреты, персональные данные, внутренние адреса, токены и полные журналы в таблицу не включают. Если компонент или entry point не найден, фиксируют NOT-REACHABLE для этой ветки, а не универсальный PASS продукта.

Ограниченный безопасный контроль

На клоне AMI или disposable host сравните rpm metadata и подпись до/после штатного обновления; затем убедитесь, что helper запускается с безопасным benign Java process name. Никакие newline fixtures не нужны. Опыт выполняют только в disposable fixture с заранее нулевыми счётчиками filesystem, process, network, database и privileged operations, если они не являются самой измеряемой безопасной операцией. До старта сохраняют SHA-256 fixture, после результата выполняют явный cleanup и повторно проверяют baseline. Один изменяемый фактор отличает контроль от догадки; отсутствие crash или видимого эффекта без проверки внутреннего инварианта не считается доказательством исправления.

Критерии решения и обновление

Установить vendor package 1.3-9 или новее из доверенного Amazon Linux repository и подтвердить фактический NEVRA после rollout. PASS допустим только когда runtime provenance подтверждён и выполняется правило: RPM signature valid, installed EVR не ниже 1.3-9, старый файл отсутствует из runtime path, normal helper smoke не повышает неожиданный процесс. UPDATE-REQUIRED означает affected build или отсутствие заявленного fix. NOT-REACHABLE относится лишь к проверенному entry point. UNKNOWN сохраняют при неподтверждённом backport, неясном runtime или расхождении источников. После штатного update повторяют тот же контроль и обычный smoke-test компонента; соседние настройки одновременно не меняют.

Красные линии проверки

Жёсткий stop-rule: Не создавать crafted executable path, не запускать PoC с root, не менять production PATH и не скачивать RPM со стороннего зеркала. После срабатывания не увеличивают права, длительность, объём входа или сетевой охват и не ищут обход ограничения. Advisory описывает техническую возможность, а не подтверждённое событие в вашей инфраструктуре. Нельзя публиковать exploit details, рабочие credentials, memory dumps, пользовательский контент или данные других tenants. Если безопасного fixture недостаточно, вопрос передают владельцу продукта или поставщику с минимальным описанием, не превращая диагностику в атаку.

Минимальный пакет для сопровождения

Передайте только: OS release, repository ID, package NEVRA, signature key fingerprint, service status и rollback package reference. Добавьте Moscow timestamp, expected/actual, SHA-256 проверяемого артефакта, прямые ссылки на advisory и primary source, а также владельца rollback. Удалите абсолютные домашние пути, IP, usernames, session identifiers, cookies, request bodies, ключи и длинные raw logs. Такой пакет позволяет повторить именно выбранный boundary и принять решение об update. Он не обещает совместимость на иной платформе, отсутствие прошлой эксплуатации, массовость проблемы, поисковый спрос, индексацию или позиции страницы.

Предметный протокол: Amazon Linux log4j hotpatch package

Шаг 1 — зафиксировать boundary именно для Amazon Linux log4j hotpatch package: AWS security bulletin задаёт исправленную package boundary 1.3-9. Для проверки не требуется конструировать имя процесса или запускать пакет от root. Шаг 2 — подтвердить runtime и собрать только release Amazon Linux, enabled repo ID, package NEVRA, package signature result и список Java path provenance без самих путей. Шаг 3 — построить предметный артефакт «инвентарную таблицу host class × repository provenance × installed NEVRA × running helper version × reboot/restart need», не заменяя его общим uptime или одним кодом ответа. Шаг 4 — выполнить отдельный контроль: На клоне AMI или disposable host сравните rpm metadata и подпись до/после штатного обновления; затем убедитесь, что helper запускается с безопасным benign Java process name. Никакие newline fixtures не нужны. Шаг 5 — применить проверяемое правило результата: RPM signature valid, installed EVR не ниже 1.3-9, старый файл отсутствует из runtime path, normal helper smoke не повышает неожиданный процесс. Шаг 6 — остановиться при условии: Не создавать crafted executable path, не запускать PoC с root, не менять production PATH и не скачивать RPM со стороннего зеркала. Шаг 7 — после cleanup передать только OS release, repository ID, package NEVRA, signature key fingerprint, service status и rollback package reference. Эта связка version boundary, собственного измерения, negative control, stop-line и минимального пакета относится к одной самостоятельной боли и не переносится механически на другой компонент.

Материал подготовлен редакцией VOne с помощью автоматизированного черновика. Факты и границы вывода сверены 4 сентября 2026 года по прямой advisory и первичному источнику. Текст написан самостоятельно; опасные действия и реальные пользовательские данные не использовались.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.