Forum Gry Hobby Sprzęt Rozmawiamy Archiwum Regulamin

Technologie Kryptowaluty za prawie pół miliona złotych wykopane dzięki luce Log4j

27.12.2021 20:28
1
Baccardi9000
3
Centurion

No to całkiem sporo jak na tak krótki okres.
Jestem pewien że takich zgłoszeń prawdopodobnie będzie więcej.
Ja się zastanawiam jak w ogóle doszło do tego ze tak poważna luka została niewykryta przed wydaniem wersji.
Prawdopodobnie było to już gdzieś wyjaśniane ale albo nie widziałem albo nie zapamiętałem.
Zwalą to pewnie na stażystę.

28.12.2021 06:12
lubieerror
2
1
odpowiedz
lubieerror
21
Centurion
Wideo

Ja się zastanawiam jak w ogóle doszło do tego ze tak poważna luka została niewykryta przed wydaniem wersji.
Baccardi9000 Ta luka istniała od dobrych kilku lat. Chyba wszystkie podwersje wersji 2, wydanej w 2014 są podatne. Sama prośba o dodanie JNDI użytego w ataku sięga bety i 2013 r. ( https://issues.apache.org/jira/browse/LOG4J2-313 ).
Co ciekawe na konferencji Black Hat USA 2016 poruszony został problem i potencjalne zagrożenia płynące z niektórych funkcji JNDI. W dużym skrócie pozwala ono przesyłać całe obiekty z Javy, co może pozwolić atakującemu na wykonanie złośliwego kodu na serwerze ofiary. Dokładnie to się stało. ( https://www.youtube.com/watch?v=Y8a5nB-vy78 )

Powody?
Log4j jest bardzo dużą i bardzo konfigurowalną biblioteką, mającą pokryć wiele różnych sytuacji oraz oferującą bogaty wachlarz funkcjonalności. Dodatkowo sam styl w jakim została napisana nie za bardzo pomaga. Moim (i nie tylko) zdaniem bardzo chaotycznie obiektowy, bo pozwalający na wiele błędów i utrudniający analizę i pozwalającym na uniknięcie mechanizmów bezpieczeństwa (co też się stało).
Tak samo JNDI to dosyć zaawansowana funkcja, posiadająca kilka haczyków i potencjalnych problemów.
Dodajmy do tego, że walidacja inputu bardzo często sprawia problem i mamy przepis na katastrofę.

Inne ciekawe materiały/źródła:
https://www.youtube.com/watch?v=w2F67LbEtnk
https://www.youtube.com/watch?v=iI9Dz3zN4d8

post wyedytowany przez lubieerror 2021-12-28 06:21:57
Technologie Kryptowaluty za prawie pół miliona złotych wykopane dzięki luce Log4j