The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новый вариант атаки на Log4j 2, позволяющий обойти добавленную защиту, opennews (??), 15-Дек-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


35. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +3 +/
Сообщение от Анатолийemail (??), 15-Дек-21, 12:17 
Простое решение уязвимости в любой версии - отказ от JNDI.

в библиотеке log4j-core-x.x.x.jar
удалить класс
/org/apache/logging/log4j/core/lookup/JndiLookup.class

и тогда конструкция ${jndi:...} просто не обрабатывается

Ответить | Правка | Наверх | Cообщить модератору

36. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +6 +/
Сообщение от Аноним (5), 15-Дек-21, 12:21 
ща погодь, я на продакшоне сразу. Скинь плз на почту этот jar с удаленным классом, тимлид над душой стоит, целый банк уязвим как-никак
Ответить | Правка | Наверх | Cообщить модератору

43. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +4 +/
Сообщение от Анатолийemail (??), 15-Дек-21, 12:46 
у меня старый log4j версии 2.4
переход на 2.15.0 выл связан с несколькими несовместимости (используется runtime настройка логгеров)
Сделал log4j-core-2.4.2.jar залил в свой бинарный репозиторий (закрытый) и подключил его.

С любым log4j-core-х.х.х.jar можно проделать то же самое

еще раз расширенно: в библиотеке уделить класс
/org/apache/logging/log4j/core/lookup/JndiLookup.class

при загрузке системы инициализация библиотеки не найдет этот класс в выдаст в лог предупреждение:
JNDI lookup class is not available because this JRE does not support JNDI. JNDI string lookups will not be available, continuing configuration.

При этом все будет работать, но уязвимости не будет за неимением класса, в котором и была уязвимость

Ответить | Правка | Наверх | Cообщить модератору

104. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +5 +/
Сообщение от ms is piece of s (?), 15-Дек-21, 20:57 
На, лови: log4j-core-2.4.2.jar.exe
Короче, это пофикшеный логфорджи, плюс он автоматически ищет другие либы логфорджи во всех каталогах ос и тоже их фиксит от уязвимости.
Отправь пожалуйста всем своим знакомым, скорее всего у них тоже где-нибудь да есть уязвимая версия.
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

117. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от тигар.логиниться.лень (?), 17-Дек-21, 11:58 
срочно переделай. распространять нужно  в виде даунлоадера правильной, патченной, JARки. Этим ты сможешь обеспечить страдальцам-рукозадам всегда свежую, правильную, версию.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру