Versions Compared

Key

  • This line was added.
  • This line was removed.
  • Formatting was changed.


Info
iconfalse

Diese Seite

...

wird laufend erweitert. Primäres Anliegen dieser Seite ist, der Community im österreichischen Netz für Wissenschaft, Forschung, Bildung und Kultur eine schnelle Orientierung in

...

der aktuellen Log4-Shell-Problematik zu bieten.

Inhalt

Table of Contents

Intro

Viele Java-Anwendungen setzen zum Logging Log4j 2 ein. Bestimmte Loginhalte können dazu führen, daß Log4j 2 von einem beliebigen Server Code lädt und ausführt (Remote Code Execution).

...

Beispiele für populäre betroffene Anwendungen, die als verwundbar genannt werden (siehe auch Weblinks weiter unten):

  • SOLR
  • Confluence, Jira Servicedesk
  • Elasticsearch?
  • Hadoop
  • Kafka
  • Spark
  • Struts (das allerdings auch andere Probleme hat)

...

Lösung

  • Fall lokale JRE
           upgrade - relativ leicht lösbar
  • Fall Anwendung mit eigener JRE
           Upstream fixen
  • Bei Eigenentwicklungen
    • aktuell verteilte Versionen prüfen
    • im Deployment auf aktuelle Log4j-Version achten

...

Original-Webseite von lunasec, die die Schwachstelle entdeckt haben:
https://www.lunasec.io/docs/blog/log4j-zero-day/

Mitre CVE-2021-44228: Apache Log4j2 JNDI features do not protect against attacker controlled LDAP and other JNDI related endpoints.:
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228

...