Diskussion: Apache Log4j (Log4Shell)

Diskussion i 'Off Topic' startad av bernard, 11 dec 2021.

  1. bernard

    bernard Droidmin Moderator

    Blev medlem:
    14 maj 2009
    Inlägg:
    42 292
    Mottagna gillanden:
    47 374
    Operatör:
    Tre+Fello
    Telefon:
    Pixel 9 Pro+iPhone 13 mini

    MINA ENHETER

    Operatör:
    Tre+Fello
    Telefon:
    Pixel 9 Pro+iPhone 13 mini
    ROM:
    Stock
    Platta:
    Watch Series 7
    Övrigt:
    Huawei Watch GT (2019)
    Har dykt upp en rätt allvarlig zero day i en tjänst (Log4J) som ingår i Java-biblioteket. Den är patchad i version 2.15.0 eller nyare.

    Väldigt många webbtjänster som bygger på Java har Log4J aktiverat. Anledningen till att luckan är allvarlig är att den ger full åtkomst till servern genom att man bara får den att logga en särskild sträng, vilket är enkelt gjort.

    Luckan upptäcktes i det vilda i Minecraft där det var möjligt att utnyttja den genom att bara inkludera strängen i ett chattmeddelande för att få full åtkomst till servern.

    Security warning: New zero-day in the Log4j Java library is already being exploited | ZDNet
    Inside the log4j2 vulnerability (CVE-2021-44228)

    De flesta servrar lär bli patchade fort, men jag undrar hur vanlig tjänsten är bland tex routrar, skrivare och dylikt. Dvs enheter som bara står och går utan att bli uppdaterade av de flesta och där en klar majoritet fortfarande saknar någon funktion för automatiska uppdateringar. Tippar på att det inte är särskilt vanligt, men det lär säkert finnas undantag.
     
    Last edited: 11 dec 2021
    Kristy, cobben, Macke.M och 1 annan gillar detta.
  2. Oceanic

    Oceanic Android Veteran Medlem

    Blev medlem:
    26 dec 2010
    Inlägg:
    9 594
    Mottagna gillanden:
    4 340
    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA

    MINA ENHETER

    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA
    Log4J verkar vara något som vi kommer få dras med över en överskådlig framtid...

    Vore bra om vi fick tillgång till något verktyg eller liknande som kan säga vilka applikationer så man använder är sårbara för sårbaraheten ?
     
  3. Heleg

    Heleg Professional Droid Medlem

    Blev medlem:
    5 feb 2016
    Inlägg:
    3 099
    Mottagna gillanden:
    2 176
  4. Oceanic

    Oceanic Android Veteran Medlem

    Blev medlem:
    26 dec 2010
    Inlägg:
    9 594
    Mottagna gillanden:
    4 340
    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA

    MINA ENHETER

    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA
  5. F-Forward

    F-Forward Professional Droid Medlem

    Blev medlem:
    12 maj 2010
    Inlägg:
    2 082
    Mottagna gillanden:
    2 115

    MINA ENHETER

    chraist och Kristy gillar detta.
  6. Oceanic

    Oceanic Android Veteran Medlem

    Blev medlem:
    26 dec 2010
    Inlägg:
    9 594
    Mottagna gillanden:
    4 340
    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA

    MINA ENHETER

    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA
  7. Oceanic

    Oceanic Android Veteran Medlem

    Blev medlem:
    26 dec 2010
    Inlägg:
    9 594
    Mottagna gillanden:
    4 340
    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA

    MINA ENHETER

    Operatör:
    FELLO
    Telefon:
    XIAOMI Mi 11 ULTRA
    Hur påverkar det vanliga användare alltså som inte hostar servrar eller likande?
     
    Kristy gillar detta.
  8. chraist

    chraist Replicant Moderator

    Blev medlem:
    11 aug 2011
    Inlägg:
    8 234
    Mottagna gillanden:
    8 965
    Operatör:
    Fello
    Telefon:
    Google Pixel 7

    MINA ENHETER

    Operatör:
    Fello
    Telefon:
    Google Pixel 7
    Telefon 2:
    Google Pixel XL
    Telefon 3:
    Apple iphone 15
    Flyttade in inläggen hit ;-)

    Security Now avsnitt 849 tar upp detta; Security Now (Audio): SN 849: Log4j & Log4Shell - Apple AirTag Abuse, Amazon Outage and Cloud Dependence, New WordPress Threats Log4j & Log4Shell | TWiT.TV
     
    Kristy och bernard gillar detta.
  9. Leo83

    Leo83 Android Medlem

    Blev medlem:
    5 jan 2012
    Inlägg:
    5 223
    Mottagna gillanden:
    5 447

    MINA ENHETER

    Påverkar tjänster som används men inget man kan göra åt det, det är upp till företaget/utvecklare att täppa sårbarheten. Sen är det så klart smart att inte ha samma lösenord för olika konton men det har ju varit sant sedan tidigare ;)
     
    katho och Kristy gillar detta.