Forumi


Povratak   PC Ekspert Forum > Računala > Software > Web dizajn, programiranje i ostalo
Ime
Lozinka

Odgovori
 
Uređivanje
Staro 15.12.2021., 09:40   #1
strgani
Premium
 
strgani's Avatar
 
Datum registracije: Oct 2008
Lokacija: Zagreb-Križevci
Postovi: 554
Log4j zero day flaw

Ne znam koliko vas se bavi programiranjem ovdje i koliko ste upoznati, zanima me kakva su vaša mišljenja o ovom exploitu i kako će se odraziti na cjelokupni web, situaciju sa sigurnošću, korištenjem open software-a, znate li koga da je već nadrapao zvog tog exploita, itd.

Cnet članak

Wired članak

Fastly članak
strgani je offline   Reply With Quote
Staro 15.12.2021., 09:52   #2
Mommistake
Premium
Moj komp
 
Mommistake's Avatar
 
Datum registracije: Nov 2008
Lokacija: Shire
Postovi: 16,113
Mišljenja su odlična... #sarkazam

Uglavnom, jedan od najvećih, ako ne i najveći secuity exploit u zadnjih 10 godina (neki kažu ikad).

Ono, hackeri ti uđu u system (bilo to Windows, Linux ili Apple), vrlo jednostavno, bez passworda i rade što žele.

Radio sam cijelu nedjelju da pokrpam stvari i izdiplojam promjene, čisto preventivno. Elastic search, Logstash, Solr itd...

Mene i moje projekte zahvatilo, ali nije bilo sranja, riješili sve na vrijeme.
Mommistake je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 15.12.2021., 10:32   #3
Night
Premium
 
Datum registracije: Oct 2008
Lokacija: Dbk
Postovi: 989
Tko koristi UniFi kontroler neka ga obavezno patchira, to je jedna od puno aplikacija koje koriste Log4j.
Night je offline   Reply With Quote
Staro 15.12.2021., 10:56   #4
strgani
Premium
 
strgani's Avatar
 
Datum registracije: Oct 2008
Lokacija: Zagreb-Križevci
Postovi: 554
Sva sreća pa u RH puno većih firmi biva not up to date pa ima starije verzije koje nisu pogođene tim problemima.

Mislim da ćemo još dugo slušati na kapaljku o firmama koje su pogođene, ali naravno da ne žele da iscuri info.

Edit: zasad sam čitao samo o minecraft serverima...

Zadnje izmijenjeno od: strgani. 15.12.2021. u 11:29.
strgani je offline   Reply With Quote
Staro 15.12.2021., 12:05   #5
Ivo_Strojnica
PRO
Moj komp
 
Ivo_Strojnica's Avatar
 
Datum registracije: Apr 2010
Lokacija: Zagreb
Postovi: 4,177
Ja koristim System.out.println(), pa su mi sve aplikacije koje sam isporučio sigurne.
(call me old-fashioned)
Cijeli vikend smo se bavili xPlore, Elastic searchevima, Tomcat deploymentima....
Uglavnom, riješeno i pokrpano sve.

Ovo je jeben exploit, pogotovo za Linux uređaje, koje su na enterprise sustavima default instalacija.
Isprobano, nevjerojatno kako se lako dobije pristup.

I tko bi reka, radi fakin Minecrafta otkriven issue.
__________________
"Who is your daddy and what does he do?"
Ivo_Strojnica je offline   Reply With Quote
Staro 15.12.2021., 12:43   #6
tomek@vz
Premium
Moj komp
 
tomek@vz's Avatar
 
Datum registracije: May 2006
Lokacija: München/Varaždin
Postovi: 3,348
Bez brige nije ni tu gore bolje - cijeli tjedan shitstorm.
tomek@vz je online   Reply With Quote
Staro 15.12.2021., 16:35   #7
tpm4
Premium
Moj komp
 
tpm4's Avatar
 
Datum registracije: Jun 2005
Lokacija: Split
Postovi: 315
Koristim verzije 1.x , ovo je zahvatilo 2.0-2.15.
Ubacili su novu funkciju u log4j i napravili bug/exploit, nista cudno...
tpm4 je offline   Reply With Quote
Staro 15.12.2021., 19:52   #8
medo
#erase startup-config
Moj komp
 
medo's Avatar
 
Datum registracije: Nov 2001
Lokacija: Zagreb
Postovi: 2,949
Također sve je 1.x i ništa nije prema van.

Organski ne podnosim Javu. Oduvijek.
__________________
"It's not a bug, it's a feature!"
1N6pJsvusP7afu23qs1uBscK16wfcG7C8m
medo je offline   Reply With Quote
Staro 15.12.2021., 19:54   #9
OuttaControl
Premium
Moj komp
 
OuttaControl's Avatar
 
Datum registracije: Feb 2007
Lokacija: Dalmacija
Postovi: 5,216




Dokaz da su ove security testing firme za k**** maltretiraju me sa disejblanjem screenshotova, pejstanja passworda i copy pejstanja općenito a niko nije bio sposoban nac ovoliki propust, a na predavanjima uče o ubacivanju koda u logove i kako je to jedan od cescih exploitova, pogotovo sa xml fajlovima



#rantmode off
-->
Mi koristimo log4net, koji izgleda nema takav problem(imao je svoj share problema), ali smo dobili upit od svakog klijenta jel mi koristimo log4j

#rantmode on




Dokaz da su ove security testing firme za k**** maltretiraju me sa disejblanjem screenshotova, pejstanja passworda i copy pejstanja općenito a niko nije bio sposoban nac ovoliki propust, a na predavanjima uče o ubacivanju koda u logove i kako je to jedan od cescih exploitova, pogotovo sa xml fajlovima



#rantmode off

Zadnje izmijenjeno od: OuttaControl. 15.12.2021. u 20:02.
OuttaControl je offline   Reply With Quote
Staro 15.12.2021., 20:14   #10
Mac_F
Pauk mrežar
Moj komp
 
Mac_F's Avatar
 
Datum registracije: Jul 2007
Lokacija: Zagreb (Bjelovar)
Postovi: 267
Ako netko hoće probat i poigrat se: https://tryhackme.com/room/solar
Mac_F je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 15.12.2021., 20:32   #11
tomek@vz
Premium
Moj komp
 
tomek@vz's Avatar
 
Datum registracije: May 2006
Lokacija: München/Varaždin
Postovi: 3,348
I 1.x je problematican - al ne u toj mjeri. Sto se 2.15 tice - nope - tek 2.15 rc2 i 2.16 su safe...zasad
tomek@vz je online   Reply With Quote
Staro 15.12.2021., 21:15   #12
DiTech
Premium
 
DiTech's Avatar
 
Datum registracije: Oct 2007
Lokacija: ZG
Postovi: 334
Citiraj:
Autor Mac_F Pregled postova
Ako netko hoće probat i poigrat se: https://tryhackme.com/room/solar
Odlicno lik objasnio kako su ustvari napravili exploit.
Pitam se kolko takvih rupa ima da ih neznamo, jos.
DiTech je offline   Reply With Quote
Staro 16.12.2021., 07:43   #13
tomek@vz
Premium
Moj komp
 
tomek@vz's Avatar
 
Datum registracije: May 2006
Lokacija: München/Varaždin
Postovi: 3,348
Mi smo u fazi migracije svega na 2.16. Pain in the ass.

https://logging.apache.org/log4j/2.x...migration.html


+ Alternativa http://www.slf4j.org/

Zadnje izmijenjeno od: tomek@vz. 16.12.2021. u 08:22.
tomek@vz je online   Reply With Quote
Staro 17.12.2021., 11:13   #14
tomek@vz
Premium
Moj komp
 
tomek@vz's Avatar
 
Datum registracije: May 2006
Lokacija: München/Varaždin
Postovi: 3,348
tomek@vz je online   Reply With Quote
Staro 20.12.2021., 09:46   #15
strgani
Premium
 
strgani's Avatar
 
Datum registracije: Oct 2008
Lokacija: Zagreb-Križevci
Postovi: 554
Ima i 2.16 svoje probleme
strgani je offline   Reply With Quote
Staro 20.12.2021., 11:14   #16
domis
Premium
Moj komp
 
Datum registracije: Sep 2006
Lokacija: Hrvatistan
Postovi: 4,159
ne zaboravite i updejtati iphone, prelako je dobiti pristup samo ako je wifi ukljucen. al izgleda da su popravili s 15.2
domis je online   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Odgovori



Pravila postanja
Vi ne možete otvarati nove teme
Vi ne možete pisati odgovore
Vi ne možete uploadati priloge
Vi ne možete uređivati svoje poruke

BB code je Uključeno
Smajlići su Uključeno
[IMG] kod je Uključeno
HTML je Isključeno

Idi na