שיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן
-
@יושב-אהלים אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
לא, למשתמשי קצה אין מה לעשות.
וודאי שיש, אם יש לך תוכנה שמשתמשת בספרייה הזו -אתה צריך לעדכן את התוכנה
פוסט זה נמחק! -
@יושב-אהלים אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
לא, למשתמשי קצה אין מה לעשות.
וודאי שיש, אם יש לך תוכנה שמשתמשת בספרייה הזו -אתה צריך לעדכן את התוכנה
@מתכנת-חובב כמו מה?
-
@מתכנת-חובב כמו מה?
@צור אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
@מתכנת-חובב כמו מה?
כמו VMware, מיינקראפט ועוד...
-
@יושב-אהלים אמר בשיתוף | פרצת אבטחה חמורה ב apache - מהרו לעדכן:
לא, למשתמשי קצה אין מה לעשות.
וודאי שיש, אם יש לך תוכנה שמשתמשת בספרייה הזו -אתה צריך לעדכן את התוכנה
@מתכנת-חובב מה פתאום? ממש לא נכון. איך האקר יריץ RCE על מחשב שלך באמצעות תוכנה שמשתמשת בספרייה הזאת?
ולגבי כל הנידון דכאן: RCE או בשמו המלא (Remote Code Execution) זוהי פרצת אבטחה שאפשר להגדיר אותה מהמסוכנות ביותר (גם OWASP קיטלגו אותה עד לפני כמה שנים כ - A1 אבל אם אני לא טועה היא ירדה כמה דרגות למטה, בגלל השכיחות שלה).
הספריה דנן היא ספריה מאוד פופולארית לביצוע לוגינג במערכות ובשרתים.
פרצת האבטחה שנחשפה בספרייה הנ"ל הינה אותו RCE שהזכרתי, והמימוש של התקיפה פשוט עד פשוט מאוד, ככה שיש כאן כמה פרמטרים. פשטות וקלות התקיפה, שכיחות הפירצה (הספרייה ממומשת בהמון המון מערכות), ורמת הנזק שיכול להיגרם ממנה.
בשיקלול כל הפרמטרים חוקרי אבטחה הגיעו למסקנה שמדובר ב"פרצת האבטחה של העשור".עריכה: אני רואה עכשיו שבמסמך של OWASP top 10 המעודכן ל 2021 הם הורידו את rce לדירוג A3.
ממליץ לעיין: https://owasp.org/www-project-top-ten/ -
@מתכנת-חובב מה פתאום? ממש לא נכון. איך האקר יריץ RCE על מחשב שלך באמצעות תוכנה שמשתמשת בספרייה הזאת?
ולגבי כל הנידון דכאן: RCE או בשמו המלא (Remote Code Execution) זוהי פרצת אבטחה שאפשר להגדיר אותה מהמסוכנות ביותר (גם OWASP קיטלגו אותה עד לפני כמה שנים כ - A1 אבל אם אני לא טועה היא ירדה כמה דרגות למטה, בגלל השכיחות שלה).
הספריה דנן היא ספריה מאוד פופולארית לביצוע לוגינג במערכות ובשרתים.
פרצת האבטחה שנחשפה בספרייה הנ"ל הינה אותו RCE שהזכרתי, והמימוש של התקיפה פשוט עד פשוט מאוד, ככה שיש כאן כמה פרמטרים. פשטות וקלות התקיפה, שכיחות הפירצה (הספרייה ממומשת בהמון המון מערכות), ורמת הנזק שיכול להיגרם ממנה.
בשיקלול כל הפרמטרים חוקרי אבטחה הגיעו למסקנה שמדובר ב"פרצת האבטחה של העשור".עריכה: אני רואה עכשיו שבמסמך של OWASP top 10 המעודכן ל 2021 הם הורידו את rce לדירוג A3.
ממליץ לעיין: https://owasp.org/www-project-top-ten/@מוטי-אורן אתה בטח מבין בזה יותר ממני אבל אולי זו התשובה
-
תודה לכולם על המידע
אולי הגיע הזמן לפתוח אשכול קבוע על חדשות/הודעות/עידכונים בנושא אבטחת מידע?
לכל מי שמתעניין בסייבר שביננו. (וניראה לי שרובם)
הנושא נכנס יותר ויותר.... -
@נום-נום רעיון יפה ופעם כבר שאלתי כאן את אותה שאלה
אולי באמת עכשיו זה יקרה...@מתכנת-חובב בקצב של עכשיו עוד שנה ואולי פחות כבר יהיה תת קטגוריה של "סייבר" כמו "רשתות"...
אין לי בעיה לפתוח השאלה איפה -
@מתכנת-חובב בקצב של עכשיו עוד שנה ואולי פחות כבר יהיה תת קטגוריה של "סייבר" כמו "רשתות"...
אין לי בעיה לפתוח השאלה איפה@נום-נום א. יש כבר רשתות
ב. מה הכוונה לא אכפת לי לפתוח? ואם להנהלת הפורום כן אכפת? -
@נום-נום א. יש כבר רשתות
ב. מה הכוונה לא אכפת לי לפתוח? ואם להנהלת הפורום כן אכפת?@יושב-אהלים זה מה שכתבתי שכמו שיש עכשיו רשתות ככה יהיה סייבר
לכן כתבתי שאני לא יפתח כי אין בפורום מקום המיועד לזה...