שיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן
-
@משחזר-מידע למעשה למשתמש הפשוט כמו רוב החברים יש מה לעשות?
האם זה בכלל קשור אלינו? -
@משחזר-מידע אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
כי פרצות אבטחה בwin 10 או server ועוד, בשימוש של קהל הרבה יותר נרחב
פרצות של מיקרוסופט "נסתמות" לבד אחרי עדכונים או חסימה של האנטי וירוס (כשאפשר) מה שאין כן הפרצה הזו
עקרונית אני מסכים שיש עוד פרצות בהיקף כזה שמתגלות אבל הם לא רבות כמו שאתה מצייר את זה ורובם לא "חמות" כשהם מתפרסמות וכמו שמפרסמים את הפרצה הזו - כך גם צריך לפרסם אחרות (כמו זו שהייתה בכרום לא מזמן) אבל זה לא יגיע לעשר ביום ואפילו לא בחודש -
@צור אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
האם זה בכלל קשור אלינו?
לא, למשתמשי קצה אין מה לעשות.
אא"כ השרת שלך מפעיל את הספריה הזו (Log4j) שאז כדאי מאוד שתעדכן את הספריה. -
@יושב-אהלים אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
לא, למשתמשי קצה אין מה לעשות.
וודאי שיש, אם יש לך תוכנה שמשתמשת בספרייה הזו -אתה צריך לעדכן את התוכנה
-
פוסט זה נמחק!
-
@מתכנת-חובב כמו מה?
-
@צור אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
@מתכנת-חובב כמו מה?
כמו VMware, מיינקראפט ועוד...
-
@מתכנת-חובב מה פתאום? ממש לא נכון. איך האקר יריץ RCE על מחשב שלך באמצעות תוכנה שמשתמשת בספרייה הזאת?
ולגבי כל הנידון דכאן: RCE או בשמו המלא (Remote Code Execution) זוהי פרצת אבטחה שאפשר להגדיר אותה מהמסוכנות ביותר (גם OWASP קיטלגו אותה עד לפני כמה שנים כ - A1 אבל אם אני לא טועה היא ירדה כמה דרגות למטה, בגלל השכיחות שלה).
הספריה דנן היא ספריה מאוד פופולארית לביצוע לוגינג במערכות ובשרתים.
פרצת האבטחה שנחשפה בספרייה הנ"ל הינה אותו RCE שהזכרתי, והמימוש של התקיפה פשוט עד פשוט מאוד, ככה שיש כאן כמה פרמטרים. פשטות וקלות התקיפה, שכיחות הפירצה (הספרייה ממומשת בהמון המון מערכות), ורמת הנזק שיכול להיגרם ממנה.
בשיקלול כל הפרמטרים חוקרי אבטחה הגיעו למסקנה שמדובר ב"פרצת האבטחה של העשור".עריכה: אני רואה עכשיו שבמסמך של OWASP top 10 המעודכן ל 2021 הם הורידו את rce לדירוג A3.
ממליץ לעיין: https://owasp.org/www-project-top-ten/ -
@מוטי-אורן אתה בטח מבין בזה יותר ממני אבל אולי זו התשובה
-
@מתכנת-חובב בקצב של עכשיו עוד שנה ואולי פחות כבר יהיה תת קטגוריה של "סייבר" כמו "רשתות"...
אין לי בעיה לפתוח השאלה איפה -
@יושב-אהלים זה מה שכתבתי שכמו שיש עכשיו רשתות ככה יהיה סייבר
לכן כתבתי שאני לא יפתח כי אין בפורום מקום המיועד לזה...