Size: a a a

2021 December 12

I

Innokentiy in linkmeup_chat
не гоаоря уж о том, что два слоя фольги в два раза лучше защищают от 5g
источник

MS

Mikhail Sergeev in linkmeup_chat
Тогда волны головного мозга могут войти в резонанс при определенных мыслях. Если скручивать шапочку во время просмотра первого канала, то резонанс, сопровождаемый головной болью, возникнет при мыслях о навальном
источник

I

Innokentiy in linkmeup_chat
источник

NK

ID:0 in linkmeup_chat
Пока все люди как люди отдыхают, весь IT мир трясёт от log4j.
Если вы вдруг всё проспали, вот очень быстрый ликбез: есть такая штука Apache Foundation. Их продукты используются примерно везде и всюду. У  есть у них популярный логгер Log4j, в котором нашли RCE уязвимость, которая на самом деле зарыта намного глубже в сервисах Java. Как она вызывается? В лог должна попасть нужная строка. Как её туда положить? Да просто обратиться к серверу и он её залогирует =)
Так что да, вокруг натурально пожар, который тушат все. И если обычные сервера с апачем можно относительно просто проапгрейдить, то у ребят использующих его где-то внутри своих творений, сейчас довольно большие проблемы.
Ситуация настолько адская, что атаки сейчас прилетают через банальный user-agent, через названия сетей и вообще через всё, что может попасть в логи. Клаудфлер даже отдельные фильтры настроил, чтобы ну хоть как-то помочь отбиваться.
https://blog.cloudflare.com/how-cloudflare-security-responded-to-log4j2-vulnerability/
источник

$

$p33d_$n@i1 in linkmeup_chat
Эээээ… так дело не в Apache, а в java сервисах использующих этот логгер. Из поста можно подумать, что вы про веб-сервер
источник

I

Innokentiy in linkmeup_chat
какой у вас ник интересный
источник

NK

ID:0 in linkmeup_chat
ну как бы да, но логер апачовый и неокрепшие умы подвиснут на  этом переходе
источник

DM

Dmitry Malinin in linkmeup_chat
А что, апач где то еще используется кроме махрового легаси ? Он что, уже в куб умеет ингресом ? Или скейлится на уровне сервиса ?

А слоупоки должны страдать.
источник

KN

Konstantin Nik in linkmeup_chat
Хорошо что не использую Апач
источник

$

$p33d_$n@i1 in linkmeup_chat
Окей босс, вы сейчас обосрали вот такой примерно список компаний/сервисов: https://github.com/YfryTchsGD/Log4jAttackSurface
источник

DM

Dmitry Malinin in linkmeup_chat
И что с того ?

Апач от этого станет менее легаси ?
источник

$

$p33d_$n@i1 in linkmeup_chat
Тут корректнее отказываться от java в целом, проблема куда глубже и в JNDI
источник

ИА

Игорь А. in linkmeup_chat
Веб сервер Apache (httpd) как раз не использует Log4j
источник

$

$p33d_$n@i1 in linkmeup_chat
^
источник

$

$p33d_$n@i1 in linkmeup_chat
+
источник

БО

Балин Омавель... in linkmeup_chat
Что с того, что он используется в основном в махровом легаси?
источник

ФЙ

Фокс Йовович... in linkmeup_chat
источник

$

$p33d_$n@i1 in linkmeup_chat
Вот я же говорил, что подумают про веб-сервер, apache foundation - это комьюнити, а проблема в конкретном продукте (Log4j) и исторических событиях/костылях (JNDI). Зря вы так
источник

LM

Levitin Mikhail in linkmeup_chat
log4j - это tomcat, а не апач.  хотя и апач фаундейш
источник

LM

Levitin Mikhail in linkmeup_chat
ну и много, что еще log4j использует.
источник