log4j Sicherheitslücke

  • Da machen die Admins grade Überstunden. Selbst meine Banken sind aktuell per API nicht zu erreichen.

    Kurz: log4j ist eine sehr schwerwiegende Sicherheitslücke und das BSI hat die höchste Alarmstufe ( Rot ) ausgerufen. Behörden sollen auch schon Offline gegangen sein.

    https://www.manager-magazin.de/unternehmen/lo…f6-161620a034d9

    wenn etwas möglich erscheint mach ich das, wenn das nicht klappt gehts ans unmögliche und ansonsten das undenkbare.

    - nun stolz rauchfrei - Ich denke also Bing ich!

    Support 24h Bereitschaft 0173 6107465 - NUR Für Kunden von SEO NW!

  • Kann mir mal einer sagen, welche Software das zum Beispiel nutzt? Man liest immer nur, es ist sehr verbreitet und in unendlich vielen Produkten integriert, aber keiner, wirklich keiner, nennt auch nur mal ein einziges Beispiel für diese "unendlich viele Produkte".

    Klar, wenn ich es selbst installiert hab, dann weiß ich es, auch, wenn ich Java-Applikationen laufen lasse. Aber welche dieser "unbekannten, unendlich vielen Softwarelösungen" nutzt es denn auch? Angeblich sind in DE ja 44% aller Systeme betroffen und bereits angegriffen. 44%... nutzen die alle Java?

    Wenn ein Mensch nicht um dich kämpft, hat er nur gewartet, dass du gehst. ;(

  • zB die NSA, CIA usw. Ist ein Log. Jeder der eine Java Applikation laufen hat, zB in Autos mit Vernetzung nutzt wahrscheinlich auch Logs. und da ist das Problem mit Java + Logs.

    Eine einfache Zeichenkette und ich fahre gegen den Baum. Überspitzt gesagt.

    Angefangen hat es wohl bei Minecraft Servern, also das Spiel Minecraft. Da konnte man dann jeden Code ausführen, Server übernehmen. Java ist in mehr Software als du denkst.

    Wenn der Logger dann drinne ist, haste nen Problem, die ersten Exploits geistern rum.

    wenn etwas möglich erscheint mach ich das, wenn das nicht klappt gehts ans unmögliche und ansonsten das undenkbare.

    - nun stolz rauchfrei - Ich denke also Bing ich!

    Support 24h Bereitschaft 0173 6107465 - NUR Für Kunden von SEO NW!

  • Ja super, nun weiß ich genauso viel. Minecraft habe ich eben auch gelesen, in einem russischen Post. Welche Software nutzt Java denn noch? Die tun ja alle so, als ob das bei so gut wie jeder mit dabei wäre, so wie Python bei Certbot, also Abhängigkeiten, die einfach mit dabei sind.

    "Java ist in mehr Software als du denkst."

    Das ist genau dieses "unendlich viel 0815, aber keiner sagt was". Dass das in Java-Software ist, ist klar, aber in welcher denn noch? In welcher von dieser "mehr als ich denke"?

    Steckt im normalen Apache Java? In PHP? Installiert die Datenbank das mit? Irgendein anderer Serverdienst? systemd? Raid-Systeme, der Kernel selbst?

    Installierste den Ranktracker, haste Java mit drauf. Welche Serversoftware installiert es ebenso?

    Wenn ein Mensch nicht um dich kämpft, hat er nur gewartet, dass du gehst. ;(

  • Steckt im normalen Apache Java? In PHP? Installiert die Datenbank das mit? Irgendein anderer Serverdienst? systemd? Raid-Systeme, der Kernel selbst?

    Nein, da ist es nicht drin.

    Aber zB Router und Switches, auch in Endprodukten wie einen Access Point könnte es drin sein.

    Deswegen, es ist ein Super-GAU.

    wenn etwas möglich erscheint mach ich das, wenn das nicht klappt gehts ans unmögliche und ansonsten das undenkbare.

    - nun stolz rauchfrei - Ich denke also Bing ich!

    Support 24h Bereitschaft 0173 6107465 - NUR Für Kunden von SEO NW!

  • Ah, ok, also doch nur in reinen Java-Applikationen. Klar, das ist ein Super-Gau, aber dieses "alle sind betroffen" finde ich dann schon irgendwie übertrieben.

    Wenn ein Mensch nicht um dich kämpft, hat er nur gewartet, dass du gehst. ;(

  • Ach menno. Jetzt ist da endlich mal eine Liste mit Programmen verlinkt, die angeblich betroffen sind:

    "Ein Sicherheitsforscher stellt auf GitHub eine Liste der als betroffen identifizierten Produkte mit Sicherheitswarnungen von über 140 Herstellern bereit [GIT2021c]"

    Und was ist beim ersten Stickprobentest, eines der dort aufgeführten Programme?

    "There is no impact to the 7-Zip. 7-Zip doesn't use Java."

    So viel also zum "der als betroffen identifizierten Produkte"

    Wenn ein Mensch nicht um dich kämpft, hat er nur gewartet, dass du gehst. ;(