Обложка канала

Goldfoundinshit ТМ

Усаживаем криптоангелов на криптоиглы. С гарантией !

Goldfoundinshit ТМ

5 лет назад
Открыть в
“Интернет в огне, это дерьмо повсюду" 9 декабря появилась информация об уязвимости в Apache Log4j2 которая позволяет отправить строку вредоносного кода, которая в конечном итоге будет зарегистрирована в Log4j версии 2.0 или выше. Эксплойт позволяет злоумышленнику загружать произвольный Java - код на сервер, позволяя ему взять управление в свои руки. В ближайшие два месяца могут вспыхнуть инциденты со взломом. Многие биржи используют компоненты log4j. Как она вызывается? В лог должна попасть нужная строка. Как её туда положить? Да просто обратиться к серверу и он её залогирует =)Так что да, вокруг натурально пожар, который тушат все. И если обычные сервера с апачем можно относительно просто проапгрейдить, то у ребят использующих его где-то внутри своих творений, сейчас довольно большие проблемы. “Это проектный сбой катастрофических масштабов”, - Фри Уортли, генеральный директор платформы безопасности данных LunaSec. Скриншоты Minecraft, распространяемые на форумах, показывают, как игроки используют уязвимость в функции чата Minecraft. В пятницу некоторые пользователи Twitter начали изменять свои отображаемые имена на кодовые строки, которые могут спровоцировать эксплойт. Другой пользователь изменил имя своего iPhone, чтобы сделать то же самое, и отправил находку в Apple. Исследователи сообщили WIRED, что этот подход также потенциально может работать с использованием электронной почты. “Организации, достигшие зрелости в области безопасности, начнут пытаться оценить свою уязвимость в течение нескольких часов после такого эксплойта, но некоторым организациям потребуется несколько недель, а некоторые никогда не посмотрят на это”,- WIRED инженер по безопасности из крупной компании-разработчика программного обеспечения. “Интернет в огне, это дерьмо повсюду.". Log4-платформа для ведения журнала Apache с открытым исходным кодом, которую разработчики используют для ведения учета активности в приложении. Некоторые хакеры уже разработали инструменты, которые автоматически пытаются использовать ошибку, а также в ближайшие 24-48 часов будет разработан червь. Самораспространяющийся с возможностью установки автономного сервера на скомпрометированных конечных точках. Цели: финансовая выгода, а также продажа доступа к скомпрометированным хостам группам RaaS. Сейчас самое время перевести все на холодные кошельки.💰
linkmeup

Пока все люди как люди отдыхают, весь IT мир трясёт от log4j. Если вы вдруг всё проспали, вот очень быстрый ликбез: есть такая штука Apache Foundation. Их продукты используются примерно везде и всюду. У есть у них популярный логгер Log4j, в котором нашли RCE уязвимость, которая на самом деле зарыта намного глубже в сервисах Java. Как она вызывается? В лог должна попасть нужная строка. Как её туда положить? Да просто обратиться к серверу и он её залогирует =) Так что да, вокруг натурально пожар, который тушат все. И если обычные сервера с апачем можно относительно просто проапгрейдить, то у ребят использующих его где-то внутри своих творений, сейчас довольно большие проблемы. Ситуация настолько адская, что атаки сейчас прилетают через банальный user-agent, через названия сетей и вообще через всё, что может попасть в логи. Клаудфлер даже отдельные фильтры настроил, чтобы ну хоть как-то помочь отбиваться. https://blog.cloudflare.com/how-cloudflare-security-responded-to-log4j2-vulnerability/

Telegram