Size: a a a

2021 December 12

БО

Балин Омавель... in linkmeup_chat
badass
источник

$

$p33d_$n@i1 in linkmeup_chat
источник

NK

ID:0 in linkmeup_chat
Ах да, забыл ещё самую мякотку: про вектор атаки через JNDI было сказано ещё в 2016 году на Black hat. Что сразу порождает увлекательный вопрос: сколько ловких парней тогда прослушали этот доклад более внимательно, чем все остальные?
https://www.youtube.com/watch?v=Y8a5nB-vy78
https://www.blackhat.com/docs/us-16/materials/us-16-Munoz-A-Journey-From-JNDI-LDAP-Manipulation-To-RCE.pdf
источник

PR

Paul Rudnitskiy in linkmeup_chat
А вы правда не понимаете разницу между компанией Apache foundation и сервером Apache httpd? :)
источник

DM

Dmitry Malinin in linkmeup_chat
Это та фундейшн в которой что за проект не возьми - там в коде черт ногу сломит ?
источник

TP

Timur Petrenko in linkmeup_chat
Больше всего интересен вопрос почему лог сервер доступен кому не попадя.. проблема значит ещё и в дизайне.
источник

$

$p33d_$n@i1 in linkmeup_chat
Не доступен он кому не поподя, атака очень похожа на SSTI, запись попадает в лог, логгер пытается ее распарсить, а там костыли
источник

$

$p33d_$n@i1 in linkmeup_chat
Там много хороших проектов, зря вы так
источник

YB

Yuri Bodrov in linkmeup_chat
Есть такое подозрение...
источник

$

$p33d_$n@i1 in linkmeup_chat
Проблема в изначальной статье, ее поправили после замечаний, там было «Если вы вдруг всё проспали, вот очень быстрый ликбез: есть такая штука Apache» (без foundation и упоминания java) и дальше по тексту можно было подумать про логгер в веб-сервере
источник

DM

Dmitry Malinin in linkmeup_chat
Много, я не за функционал и назначение продуктов, я за стиль кодинга говорю. Сложно, помороченно, неэлегантно.
источник

TP

Timur Petrenko in linkmeup_chat
А как злоумышленник взломал отправил в лог сообщение? Взломал машину в сети у которой есть права на отправку логов... Может тогда лог сервер и не самое уязвимик место:)
источник

$

$p33d_$n@i1 in linkmeup_chat
источник

$

$p33d_$n@i1 in linkmeup_chat
например, user-agent, лог авторизаций, лог сообщений, заголовки
источник

SK

Sergey K in linkmeup_chat
Веб сервер на яве ?
источник

$

$p33d_$n@i1 in linkmeup_chat
Логировать входы/ошибки пользователей и события - это нормально, но не всегда безопасно
источник

SK

Sergey K in linkmeup_chat
источник

$

$p33d_$n@i1 in linkmeup_chat
Посмотрите на мое имя/био, если в чате есть бот/скрапер на java+log4j нужных версий, то будет как минимум ssrf
источник

TP

Timur Petrenko in linkmeup_chat
Я про то что в принципе идея логирования была хняшней если ты не контролируешь сеть передачи (шифруеш трафик) или не уверен в конечных устройствах
источник

$

$p33d_$n@i1 in linkmeup_chat
* facepalm *
Как вам это поможет? Например есть задача логировать входы пользователей и попытки брутфорса в публичном сервисе
источник