Du bist nicht eingeloggt! Möglicherweise kannst du deswegen nicht alles sehen.
  (Noch kein mods.de-Account? / Passwort vergessen?)
Zur Übersichtsseite
Hallo anonymer User.
Bitte logge dich ein
oder registriere dich!
 Moderiert von: Irdorath, statixx, Teh Wizard of Aiz


 Thema: Software-Entwicklung 0 ( new SammelThread() )
« erste « vorherige 1 ... 41 42 43 44 [45] 46 47 48 49 50 51 nächste » letzte »
erste ungelesene Seite | letzter Beitrag 
derSenner

AUP derSenner 08.04.2020
Wenn wer seine Forms oder APIs oder was auch immer proben will, ganz praktisch:
https://log4shell.huntress.com/

(ohne Garantie, dass die keinen Schund machen)
13.12.2021 13:50:43  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Oli

AUP Oli 21.12.2018
 
Zitat von derSenner

Wenn wer seine Forms oder APIs oder was auch immer proben will, ganz praktisch:
https://log4shell.huntress.com/

(ohne Garantie, dass die keinen Schund machen)


Die Forensuche läuft ja mit Elastic, aber scheint nicht vulnerable zu sein. Wohoo!
13.12.2021 14:00:54  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
g0n0

AUP g0n0 07.08.2011
Bei uns gab es auch schon mehrere Mails, dass sämtliche Projekte sich selbst auf die Schwachstelle abklopfen sollen.

Aber:
Please assess the impact not to harm any business operations before taking the actions.

Business Operations > Security. Weil ist ja klar. Lieber 5 Minuten länger Business machen, als schnell zu handeln und sich dafür nicht Ransomware/whatever einfangen.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von g0n0 am 13.12.2021 15:02]
13.12.2021 14:14:01  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
asnu

tf2_spy.png
Bei uns sind beide großen Kundenplattformen bzw. die darunterliegende Technologie betroffen

Patches natürlich bisher keine in Sicht. Haben jetzt erstmal diesen Umgebungsvariablen-Workaround ausgerollt sowie sämtlichen ausgehenden Traffic abgeklemmt und hoffen, dass das ausreicht bis die Patches eintreffen.
13.12.2021 14:41:59  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Admiral Bohm

tf2_spy.png
 
Zitat von derSenner

Wenn wer seine Forms oder APIs oder was auch immer proben will, ganz praktisch:
https://log4shell.huntress.com/

(ohne Garantie, dass die keinen Schund machen)



Geil, Tableau ist betroffen. Natürlich gibts bisher kein Update.

Also selbst im login form schon.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von Admiral Bohm am 13.12.2021 14:44]
13.12.2021 14:43:44  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SkunkyVillage

PpdpP - SkunkyVillage
bin im sharepoint (online) business und damit erstmal safe

bis log4net gebustet wird Breites Grinsen
13.12.2021 14:49:32  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
asnu

tf2_spy.png
 
Zitat von Admiral Bohm

 
Zitat von derSenner

Wenn wer seine Forms oder APIs oder was auch immer proben will, ganz praktisch:
https://log4shell.huntress.com/

(ohne Garantie, dass die keinen Schund machen)



Geil, Tableau ist betroffen. Natürlich gibts bisher kein Update.

Also selbst im login form schon.



Ja das war eine von beiden Applikationen bei uns. Die andere war IBM Cognos. Nicht gerade zwei Leichtgewichte würde ich meinen.
13.12.2021 15:10:40  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Danzelot

AUP Danzelot 28.02.2014
Mein Urlaub diese Woche wird immer schöner. Breites Grinsen
13.12.2021 15:11:20  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Phillinger

AUP Phillinger 11.02.2013
Noch am WE geprüft, sind nicht betroffen.
13.12.2021 15:37:02  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Admiral Bohm

tf2_spy.png
...
 
Zitat von asnu

 
Zitat von Admiral Bohm

 
Zitat von derSenner

Wenn wer seine Forms oder APIs oder was auch immer proben will, ganz praktisch:
https://log4shell.huntress.com/

(ohne Garantie, dass die keinen Schund machen)



Geil, Tableau ist betroffen. Natürlich gibts bisher kein Update.

Also selbst im login form schon.



Ja das war eine von beiden Applikationen bei uns. Die andere war IBM Cognos. Nicht gerade zwei Leichtgewichte würde ich meinen.



Für Tableau funktioniert zumindest LOG4J_FORMAT_MSG_NO_LOOKUPS=true in der Umgebung.
13.12.2021 15:54:25  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
asnu

tf2_spy.png
Ja, die wurde bei uns jetzt komplett per GPO in der gesamten Firma ausgerollt. Better safe than sorry.

Das traurige ist das obwohl Tableau wie man hier sehen kann ganz klar betroffen ist heißt es offiziell immer noch "wir untersuchen das und liefern ggf. Patches". Bin mal gespannt wie übel das noch wird und wie viele Webshells und/oder Ransomware Angriffe in der nächsten Zeit noch kommen.
13.12.2021 16:09:30  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
derSenner

AUP derSenner 08.04.2020
LOG4J_FORMAT_MSG_NO_LOOKUPS/Dlog4j2.formatMsgNoLookups=true ist generell der einzige Hotfix im Moment. Alternativ die ensprechende Klasse einfach aus der jar rauskloppeln.

Heise hat das praktischerweise zusammengefasst: https://www.heise.de/ratgeber/Schutz-vor-schwerwiegender-Log4j-Luecke-was-jetzt-hilft-und-was-nicht-6292961.html
[Dieser Beitrag wurde 2 mal editiert; zum letzten Mal von derSenner am 13.12.2021 16:29]
13.12.2021 16:28:56  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Noch_ein_Kamel

Guerilla
Wir haben einfach überall die 1.x Version drin.

Das habt ihr davon dass ihr immer auf den neuesten Quatsch updated!! Never touch a running system!!1
13.12.2021 17:05:50  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
Du bist nicht allein Kamel Augenzwinkern
Du bist nicht allein etwas für sehr schlecht befinden
13.12.2021 17:17:01  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SkunkyVillage

PpdpP - SkunkyVillage
Wieso muss eine Logging Library eigentlich überhaupt nach draußen telefonieren können - und noch absurder - einkommende Strings interpretieren? So many watts.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von SkunkyVillage am 13.12.2021 17:27]
13.12.2021 17:26:25  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
derSenner

AUP derSenner 08.04.2020
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von derSenner am 13.12.2021 17:45]
13.12.2021 17:45:14  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
hoschi

hoschi
 
Zitat von SkunkyVillage

Wieso muss eine Logging Library überhaupt einkommende Strings interpretieren?



Irgendwie bin ich fast ein bisschen stolz darauf, dass ich das Logging in unserer Clientanwendung per Hand geschrieben habe. Ich habe sicher irgendwas falsch gemacht - aber ich interpretiere die Logmeldungen nicht.
13.12.2021 18:04:01  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
PutzFrau

Phoenix Female
 
Zitat von hoschi

Keine Unterhaltung über Log4j?

Vielleicht fangen sie jetzt wieder an die Infrastruktur um Java abzuklopfen. Das könnte heiter werden.



Bei uns kam es direkt am Freitag in whitesource rein.

13.12.2021 19:12:45  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
 
Zitat von hoschi

Vielleicht fangen sie jetzt wieder an die Infrastruktur um Java abzuklopfen. Das könnte heiter werden.



Jo, dann erzähl mal.
13.12.2021 21:12:43  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Noch_ein_Kamel

Guerilla
Also auf 3 Milliarden Geräten läuft Java... ;---)
13.12.2021 21:22:46  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
Das ist gerade mir klar, aber ich hätte gerne eine andere Lösung, als dass sich jeder seine eigene Lösung zusammenfriemelt.

¤: Auf nicht unbeträchtlichen dürfte Schranz von mir laufen, ich bin da immer offen für Input.
[Dieser Beitrag wurde 2 mal editiert; zum letzten Mal von SwissBushIndian am 13.12.2021 21:26]
13.12.2021 21:23:57  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
cms

AUP cms 14.11.2012
 
Zitat von Noch_ein_Kamel

Wir haben einfach überall die 1.x Version drin.

Das habt ihr davon dass ihr immer auf den neuesten Quatsch updated!! Never touch a running system!!1

Einfach nur Standard-Bibliotheken benutzen:

"Wie loggt ihr denn?" - "System.println"
13.12.2021 21:41:48  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Noch_ein_Kamel

Guerilla
 
Zitat von cms

 
Zitat von Noch_ein_Kamel

Wir haben einfach überall die 1.x Version drin.

Das habt ihr davon dass ihr immer auf den neuesten Quatsch updated!! Never touch a running system!!1

Einfach nur Standard-Bibliotheken benutzen:

"Wie loggt ihr denn?" - "System.println"


Wie parst ihr XML? Ja Regex? ;-)
13.12.2021 22:00:55  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
Oli

AUP Oli 21.12.2018
Ihr logged?
13.12.2021 22:06:37  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
csde_rats

AUP csde_rats 04.09.2021
Also ich logge nur mit dietlibc, libowfat und syslog (ohne ng) Backend. Das ganze linke ich statisch und lasse es direkt als init= auf einem kleinen Rootserver mit 1.2 GHz Pentium M und 128 MB RAM laufen.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von csde_rats am 13.12.2021 22:22]
13.12.2021 22:21:33  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
SwissBushIndian

AUP SwissBushIndian 07.11.2011
verschmitzt lachen
Dich hole ich mir zuerst.
[Dieser Beitrag wurde 1 mal editiert; zum letzten Mal von SwissBushIndian am 13.12.2021 22:37]
13.12.2021 22:37:13  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
[KdM]MrDeath

mrdeath2
 
Zitat von Noch_ein_Kamel

 
Zitat von cms

 
Zitat von Noch_ein_Kamel

Wir haben einfach überall die 1.x Version drin.

Das habt ihr davon dass ihr immer auf den neuesten Quatsch updated!! Never touch a running system!!1

Einfach nur Standard-Bibliotheken benutzen:

"Wie loggt ihr denn?" - "System.println"


Wie parst ihr XML? Ja Regex? ;-)


xml parsen?! bist du verrückt? kannst ja ja direkt am starkstrom lecken ohne personenschutz-FI.
13.12.2021 23:04:28  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
b4ckspin

tf2_medic.png
 
Zitat von Noch_ein_Kamel

Wir haben einfach überall die 1.x Version drin.

Das habt ihr davon dass ihr immer auf den neuesten Quatsch updated!! Never touch a running system!!1



https://www.bleepingcomputer.com/news/security/log4j-list-of-vulnerable-products-and-vendor-advisories/

Ganz unten:
Márcio Almeida, senior security engineer at Canva graphic design platform warns that Log4Shell attacks work with any version of Java when adding support for LDAP serialized payloads in the JNDI exploit kit.
The researcher explains that for the attack to work with any version of Java the classes used in the serialized payload need to be in the application classpath.
14.12.2021 12:08:09  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
derSenner

AUP derSenner 08.04.2020
Anscheinend ist v1.* nur dann betroffen, wenn das Plugin JMSAppender aktiviert wurde: https://github.com/apache/logging-log4j2/pull/608 .

Naja.
14.12.2021 12:16:03  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
homer is alive

AUP homer is alive 14.03.2022
 
Zitat von Oli

Ihr logged?


Natürlich nicht,
System.out.println
hat keine Sicherheitslücken
14.12.2021 12:26:52  Zum letzten Beitrag
[ zitieren ] [ pm ] [ diesen post melden ]
 Thema: Software-Entwicklung 0 ( new SammelThread() )
« erste « vorherige 1 ... 41 42 43 44 [45] 46 47 48 49 50 51 nächste » letzte »

mods.de - Forum » Public Offtopic » 

Hop to:  

Mod-Aktionen:
27.01.2022 20:53:02 Maestro hat diesen Thread geschlossen.

| tech | impressum