#ЗаТелеком - это частный канальчик "Скитальца по сетям". Тут только про телеком - что было, что будет и чем сердце успокоится. Новости, инсайты и инсайды.
Наблюдаю буквально моральную панику по поводу log4j
По всем каналам уже пролетел этот текст: "ААА!!! ВСЁ ПРОПАЛО! НАШЛИ ДИКУЮ ДЫРУ!!!!111" Апокалипсис буквально.
Так вот. Нифига это не апокалипсис.
Ну, да. Есть уязвимость. Да, потенциально под эту дырку попадает один из самых популярных веб-серверов Apache и что-то там еще. Но выдохните, скажите "оосс" и спокойно посмотрите вокруг. Сколько интерет-проектов пострадало от этой самой стращной log4j-уязвимости? Ну, то есть, за почти неделю все кул-хацкеры мира и российские школьники, зная про эту дырку, сколько сайтов уронили?
Ответ: нисколько.
Ну, потому что:
а) сама по себе уязвимость ну очень специфична — обработчик логов, мне кажется, почти никто и не включает. Зачем, если есть профессиональные системы аналитики?
б) Сервер Апач не такой уж и популярный. Вот такую статистику загуглил по-быстрому.
UPD: меня поправляют -- Веб-сервер apache httpd не имеет никакого отношения к log4j, он написан не на java. Фонд Apache разрабатывает не только веб-сервер, но и много ПО на java.
в) Сама по себе уязвимость не такая уж и простая, как выясняется
г) А вот по поводу очень быстрой накатки патчей — я очень сомневаюсь. Ну, по опыту решения проблемы с маршрутизаторами Mikrotik, например. Тем не менее, большого числа взломов мы пока не наблюдаем...
In the November 2021 survey we received responses from 1,175,392,792 sites across 267,027,794 unique domains and 11,525,855 web-facing computers. This...