Jedna mana može da obori internet

Nina

Zlatna tastatura
Supermoderator
Poruka
334.291
Hakeri već pokušavaju da iskoriste tu ranjivost

Izvor ranjivosti Log4J je program za logovanje koji koriste hiljade, ako ne i milioni aplikacija
Kritični nedostatak u naširoko korišćenom softveru naveo je stručnjake za sajber bezbednost da oglase alarm, a velike kompanije da potrče da reše problem.

Ranjivost, koja je prijavljena krajem prošle nedelje, jeste softver zasnovan na Javi poznat kao “Log4j” koji velike organizacije koriste da konfigurišu svoje aplikacije, a koji predstavlja potencijalni rizik za veći deo interneta, piše CNN, navodeći da su Eplova klaud kompanija, bezbednosna firma Klaudfler, kao i jedna od najpopularnijih igrica u svetu Majnkraft među brojnima koje koriste Log4j.

Izvor ranjivosti Log4J je program za logovanje koji koriste hiljade, ako ne i milioni aplikacija, uključujući i one koje se koriste u skoro svakom preduzeću na planeti. Majnkraft serveri su bili samo početna stanica za širenje ove ranjivosti.

Od četvrtka prošle nedelje, postalo je jasno da je Log4Shell (“ranjivost nultog dana” u Log4j) ozbiljna pretnja, a lista klaud servisa koji su pogođeni uključuje neka od najvećih imena na internetu. Analitičari i istraživači sigurnosnih pretnji još uvek procenjuju dosadašnju štetu od ranjivosti i šta nas očekuje u narednim nedeljama i mesecima.

Velika ranjivost programa

Log4j je alatka za logovanje otvorenog koda, zasnovana na Javi. Ima mogućnost da izvršava mrežno traženje koristeći “Java Naming and Directory Interface” za dobijanje usluga iz LDAP protokola (Lightweight Directory Access Protocol). Krajnji rezultat: Log4j će protumačiti log poruku kao URL, preuzeće je, čak će i odraditi izvršni kod sa punim privilegijama glavnog programa.

Ranjivost, koja se prati kao CVE-2021-44228, ima ocenu važnosti 10 od 10.

Takozvana “ranjivost nultog dana” (ranjivost u sistemu ili uređaju koja je otkrivena, ali još nije popravljena) je iskorišćena najmanje devet dana pre nego što se vidno pojavila. Istraživači bezbednosnog tima Sisko Talos istakli su da su ranjivost primetili od 2. decembra, prenosi Alo.

Log4j je jedna od najpopularnijih biblioteka za logovanja koje se koriste onlajn, kako su CNN-u rekli stručnjaci za sajber bezbednost. Programerima softvera pruža način da naprave evidenciju aktivnosti koja će se koristiti u različite svrhe, kao što su rešavanje problema, revizija i praćenje podataka. Pošto je i otvorenog koda i besplatna, biblioteka u suštini dodiruje svaki deo interneta.

Kompanije poput Epla, IBM, Orakla, Siska, Gugla i Amazona sve koriste taj softver. Može se pojaviti u popularnim aplikacijama i veb lokacijama, a stotine miliona uređaja širom sveta koji pristupaju ovim uslugama mogli bi biti izloženi ranjivosti.

(preuzeto sa Objektiv)
 
Vec samo koriscenje Oraklove Jave u svim drugim operativnim sistemima je opasan presedan, pa Java programerima daje jako oruzje protiv svih zastita, a naravno da svaki haker poznaje programiranje u Javi....

Mada, nije daleko od pameti da je to nacin da se stane na put Oraklu....iliti objavljen je rat Javi....:)
 
Sve je busno i to nemo da te brine :P
Busenje servera se uvek zasniva na busenju Windows klijenata koji imaju pristup Unix serverima :P
A nama su u bivsoj firmi izbusili i lika koji je koristio macOS tako sto su mu uvalili keyloger :P
No vidjao sam najcesce da uvaljuju PHP shell pa se loguju kao nobody user, onda pokrecu
exploite kad dobiju tog usera ...
Ovo je prosto senzacionalizam, clickbait, rupa je bilo svuda oduvek i bice ih oduvek...
 
Sve je busno i to nemo da te brine :P
Busenje servera se uvek zasniva na busenju Windows klijenata koji imaju pristup Unix serverima :P
A nama su u bivsoj firmi izbusili i lika koji je koristio macOS tako sto su mu uvalili keyloger :P
No vidjao sam najcesce da uvaljuju PHP shell pa se loguju kao nobody user, onda pokrecu
exploite kad dobiju tog usera ...
Ovo je prosto senzacionalizam, clickbait, rupa je bilo svuda oduvek i bice ih oduvek...
Slučajno ili namerno? z:lol:
 

Back
Top