Krytyczna podatność w log4j - możliwe że przez Minecrafta

spamtrash

Bardzo aktywny
Zasłużony
Dołączył
11 Styczeń 2014
Posty
4338
Reakcje/Polubienia
5736
Miasto
To tu to tam....
Log4j (dziura w JAVIE) pozwala na PELNE przejecie atakowanej maszyny. Blad istnieje w niespatchowanych wersjach Minecrafta (userzy domowi) oraz w oprogramowaniu Apache Struts2, Apache Solr, Apache Druid, Apache Flink, amazon, Twitter, Steam itp.
Czesc fabularna:
Zaloguj lub Zarejestruj się aby zobaczyć!

Dodam ze podatnosc jest aktywnie exploitowana i trwa skanowanie systemow.
Wykrywanie (Florian Roth z Nextron Systems, tworcow Lokiego, Thora i Valhalli):

Patch (Log4j rowny lub wyzszy od 2.15):
Zaloguj lub Zarejestruj się aby zobaczyć!


Jak sie nie da spatchowac, to trzeba (wersje 2.10 i pozniejsze) ustawic wlasciwosci systemowe "log4j2.formatMsgNoLookups" na "true" lub usunac klase JndiLookup ze sciezki.
 

OXYGEN THIEF

Bardzo aktywny
Członek Załogi
Administrator
Dołączył
26 Maj 2010
Posty
35848
Reakcje/Polubienia
24909
Miasto
Trololololo
PZD (xenforo) nie jest podatne na Log4j :) (brak elasticsearch :) )
 
Do góry