URL: https://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 126292
[ Назад ]

Исходное сообщение
"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"

Отправлено opennews , 29-Дек-21 10:21 
Опубликованы корректирующие выпуски библиотеки Log4j 2.17.1, 2.3.2-rc1 и 2.12.4-rc1, в которых устранена ещё одна уязвимость (CVE-2021-44832). Проблема  позволяет организовать удалённое выполнение кода, но помечена как неопасная (CVSS Score 6.6) и в основном представляет лишь теоретический интерес, так как требует специфичных условий для эксплуатации - атакующий должен иметь возможность внести изменение в файл с настройками Log4j, т.е. должен иметь доступ к атакуемой системе и полномочия менять параметры конфигурации (log4j2.configurationFile) или вносить изменения в существующие файлы c настройками для ведения лога...

Подробнее: https://www.opennet.ru/opennews/art.shtml?num=56428


Содержание

Сообщения в этом обсуждении
"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено макпыф , 29-Дек-21 10:21 
Помнится не так давно была неделя дыр в ebpf. Теперь вот log4j


"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено ryoken , 29-Дек-21 11:22 
Да-да, ещё вот про дуршлаги в Интеле давно не писали, прям странно :D.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 10:49 
миллионы глаз находят дыры даже там, где раньше в упор не видели.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 11:13 
Миллионы дыр прячутся от миллиона глаз - кто кого?

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено FreeStyler , 29-Дек-21 11:27 
вечная борьба, как и эволюция

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Царь , 29-Дек-21 11:38 
Лимит на эволюцию исчерпан

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено псевдонимус , 29-Дек-21 12:25 
Судя по последним событиям, да. И это чудесно )

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено псевдонимус , 29-Дек-21 12:28 
Но тыплохого не подумай, я люблю господина ПЖ!

ЗЫ: что за беда -- то горшков под ёлку навалит, то в новостях вот это все..


"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено OpenBotNET , 29-Дек-21 11:41 
Миллионам глаз плевать на корпоративную Java.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено псевдонимус , 29-Дек-21 12:30 
А миллионам юзеров нет. Потому засуньте свои гляделки обратно в ЛПУ, где они и прибывали.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 21:18 
Значит теперь у кого-то будет миллионный ботнет из этих юзеров, что ж поделать, участь у лохов такая. А они будут с невинной мордой вещать - "ой чойта меня везде зобанили и капчи кажут?!"

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено псевдонимус , 29-Дек-21 12:31 
>Жопу

Самофикс.


"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 12:23 
Надо обязательно обесклычивать данные прежде чем записывать в лог

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Ведмед , 29-Дек-21 13:15 
"А вот признайся, мужык - ты ведь сюда не на охоту ходишь?!"

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Винтажный газогенератор , 29-Дек-21 13:21 
Казалось бы, надо всего лишь - взять строчку и записать ее в файл. Ну в крайнем случае по сислогу ее в сеть пульнуть. Но нет, надо накрутить вокруг этого свистоперделок. И вот результат.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено ms is piese of s , 29-Дек-21 16:11 
Сценариев ведения логов больше одного, это может быть запись в бд, по сети, кастомный коннектор и черт в ступе. Естественно, в большинестве случаев такая функциональность избыточна, особенно на локалхосте, но тем не менее, вероятно многие проекты тянут неосознанно или прилетает в зависимостях используют 2-ю версию, когде есть дубовая 1-я версия для простого случая. Не нужно забывать, что есть и по умолчании логер в самой JDK и можно обойтись без лог4ж вообще.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 20:11 
Ммм я не знаю насчёт сабжа, но возможность управлять подробностью логов на уровне подключаемых модулей это красиво. Особенно, на локалхосте. Принтов конечно хватит всем, но вот способность батарейки контролировать многого стоит. Скажем, в питоне с логами всё красиво, насколько я знаю, вдохновлялись именно жабой.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Онаним , 29-Дек-21 21:17 
На уровне загружаемых от любого васяна подключаемых модулей?
Не, спасибо.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 30-Дек-21 11:24 
Если Васяну надо, то да, но вообще это уже зависит от Васяна, какую он информацию будет выводить, а ты только выбираешь подробность, и куда отправить. Батарейки всё больше от серьёзных организаций и имеют широкое применение в продакшене, так что стандарты на уровне. Это же не жс с его рекламой в логах.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Онаним , 30-Дек-21 13:15 
ЫЫы, в случае log4j внезапно выяснилось, что выбирает, что загрузить, другой васян :D

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 30-Дек-21 00:41 
Бррр, красиво, говоришь?
В питоне много где джависты нарукожопили со своим менталитетом.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 30-Дек-21 12:17 
Безопасная запись в бд с помощью подготовленных выражений доступна в java из коробки.

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено лютый жабби__ , 29-Дек-21 17:46 
>Казалось бы, надо всего лишь - взять строчку и записать ее в файл

Скорее да, чем нет. И у таких проектов log4j2 не используется )


"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 29-Дек-21 21:16 
Извините, я запутался, это которая по счету дырка в этой штуке?

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Онаним , 30-Дек-21 00:46 
n+1'я

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Аноним , 30-Дек-21 09:38 
Ни дня без новых уязвимостей log4j

"Обновление Log4j 2.17.1 с устранением ещё одной уязвимости"
Отправлено Pilat , 01-Янв-22 13:34 
Вроде и открытые исходники, и миллионы пользователей... и всё равно никто не посмотрел в эти исходники.
Всё что требовалось - записать строчку в лог. Записали...