+ Auf Thema antworten
Seite 1 von 3 1 2 3 LetzteLetzte
Zeige Ergebnis 1 bis 10 von 23

Thema: Log4j - Schwachstelle

  1. #1
    GESPERRT
    Registriert seit
    09.08.2005
    Beiträge
    17.174

    Standard Log4j - Schwachstelle

    Seit ein paar Tagen gehen die Nachrichten zur Log4j-Schwachstelle [Links nur für registrierte Nutzer], wie auch in dem hier verlinkten Artikel der Zeit-Online.

    Das Problem ist deshalb so kritisch, weil Java fast überall verwendet wird, besonders bei den Web Application Servern, d.h. der Basis für sehr viele Web Applikationen. Dazu kommt noch, dass Log4j relativ tief im "Stack", also der Infrastruktur, dieser Java-Umgebungen sitzt, und dementsprechend auch häufig verwendet wird.

    iner der Gründe für die aktuelle Aufregung ist, dass die Bibliothek Log4j in so vielen Onlineanwendungen steckt. Noch immer ist es nicht möglich, abschließend zu beurteilen, welche Unternehmen, Behörden und Dienste von der Lücke betroffen sind. Listen mit bestätigten Fällen sind lang und prominent besetzt: von der Gamingplattform Steam über IBM, Google, Tesla und Twitter bis hin zu Amazons Serverdienst AWS, VMware, Cloudflare und vielen anderen Anwendungen.
    Und wie der Artikel ebenso korrekt darstellt:

    in Problem ist aber, dass das oft nicht ausreicht: Mitunter müssen alle Produkte, die Log4j verwenden, einzeln angepasst werden, um die Lücke zu schließen. Das ist kompliziert und dauert.
    Man kann dies u.U. nicht durch ein einfaches Update beheben, sondern muss die ganze Entwicklungsumgebung neu aufsetzen, damit der Rest der Softwarebibliotheken mit dem Log4j Update kompatibel sind. Wenn man sich ansieht, wie schnell es bei der STRUTS-Schwachstelle ging, kann dies bei einigen Firmen Jahre dauern.

    Hier liegt der Artikel aber m.E. falsch:

    Um direkt betroffen zu sein, müsste eine Anwendung auf dem eigenen Rechner laufen, die Aktivität mit Log4j protokolliert und über das Internet erreichbar sein. "Ein Heimanwender hat üblicherweise keinen solchen Zugang nach außen hin", sagt Hahn von G-Data.
    Beim IoT bin ich damit nicht so sicher, d.h. die heimische Alarmanlage, der Smart-Speaker und ähnliche Geräte könnten davon durchaus betroffen sein.

  2. #2
    Mitglied Benutzerbild von hamburger
    Registriert seit
    09.08.2012
    Beiträge
    23.496

    Standard AW: Log4j - Schwachstelle

    Ein guter Hinweis, Smart Technologie nie zu verwenden. Man braucht sie einfach nicht

  3. #3
    Meisterdiener Benutzerbild von Flaschengeist
    Registriert seit
    13.08.2013
    Ort
    Beschissene Frage
    Beiträge
    31.615

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von hamburger Beitrag anzeigen
    Ein guter Hinweis, Smart Technologie nie zu verwenden. Man braucht sie einfach nicht
    Sag das nicht. Das kann recht komfortabel sein. Allein die Lichtsteuerung per Sprache. Allerdings komplett ohne Internet mit einer lokalen Lösung(Zigbee)
    Wenn du überredet, ermahnt, unter Druck gesetzt, belogen, durch Anreize gelockt, gezwungen, gemobbt, bloßgestellt, beschuldigt, bedroht, bestraft und kriminalisiert werden musst …Wenn all dies als notwendig erachtet wird, um deine Zustimmung zu erlangen, kannst du absolut sicher sein, dass das, was angepriesen wird, nicht zu deinem Besten ist.

  4. #4
    Lord Laiken
    Gast

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von Flaschengeist Beitrag anzeigen
    Sag das nicht. Das kann recht komfortabel sein. Allein die Lichtsteuerung per Sprache. Allerdings komplett ohne Internet mit einer lokalen Lösung(Zigbee)
    Sagst du dann "es werde licht?

  5. #5
    Hobelpreisträger Benutzerbild von Nietzsche
    Registriert seit
    20.04.2017
    Beiträge
    9.854

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von Lord Laiken Beitrag anzeigen
    Sagst du dann "es werde licht?
    "Computer - Licht - 40%"

  6. #6
    Lanzmann Benutzerbild von Neben der Spur
    Registriert seit
    16.08.2017
    Ort
    24xyz
    Beiträge
    11.707

    Standard AW: Log4j - Schwachstelle

    Irgendwo las oder hörte ich, daß
    es sich um eine Logging/Protokollierung/Aufzeichnungs-
    Bibliothek handeln solle -
    der Name machte auch Sinn -
    , die hauptsächlich serverseitig eingesetzt
    werden würde.

    An Logging-Apps habe ich 3C All-In-One-Toolbox
    und 3C Battery Manager/Monitor
    auf meinen Scherzphones durchgehend laufen.

    Java müsste ich bei meinen Linux(en)
    immer nachträglich zusätzlich installieren.


    Noch fühle ich mich gänzlich von dem Problem
    unbelästigt.

    Ist Java nicht ein Oracle-Produkt?
    Was sagt Oracle dazu?
    Lass' die Toten ihre Toten begraben | Matthaeus 8:22
    Du wirst der Schwanz sein, und der Fremdling der Kopf | 5.Mose 28:43,44
    Vom Wein der Waffenhehre Odin ewig lebt | 1. Gylfaginnîng 38
    Schulbildung ist zwar kostenlos, in den meisten Fällen aber umsonst. | User amendment

    If God's on the left, then I'm sticking to the Right | AC/DC - Hell's Bells

  7. #7
    Lord Laiken
    Gast

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von Nietzsche Beitrag anzeigen
    "Computer - Licht - 40%"
    Fehler 203: Ortsangabe fehlt.

  8. #8
    GESPERRT
    Registriert seit
    09.08.2005
    Beiträge
    17.174

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von Neben der Spur Beitrag anzeigen
    [...]

    Ist Java nicht ein Oracle-Produkt?
    Was sagt Oracle dazu?
    Das ist eine komplizierte Frage, aber nein, grob gesagt hat Oracle die Rechte auf die Sprache selbst, aber nicht auf irgendwelche Open-Source Softwarebibliotheken, die auf dieser Sprache beruhen.

  9. #9
    Lanzmann Benutzerbild von Neben der Spur
    Registriert seit
    16.08.2017
    Ort
    24xyz
    Beiträge
    11.707

    Standard AW: Log4j - Schwachstelle

    Kurz Google-Suche 'log4j homepage'
    ergibt
    Code:
    Apache Log4j 2
    06.12.2021 — The Log4j API is a logging facade that may, of course, be used with the Log4j implementation, but may also be used in front of other logging ...
    Und Apache ist Server.
    Also, wer eine eigene Webseite mit
    Root-Server betreibt, der könnte
    primär betroffen sein.
    Lass' die Toten ihre Toten begraben | Matthaeus 8:22
    Du wirst der Schwanz sein, und der Fremdling der Kopf | 5.Mose 28:43,44
    Vom Wein der Waffenhehre Odin ewig lebt | 1. Gylfaginnîng 38
    Schulbildung ist zwar kostenlos, in den meisten Fällen aber umsonst. | User amendment

    If God's on the left, then I'm sticking to the Right | AC/DC - Hell's Bells

  10. #10
    GESPERRT
    Registriert seit
    09.08.2005
    Beiträge
    17.174

    Standard AW: Log4j - Schwachstelle

    Zitat Zitat von Neben der Spur Beitrag anzeigen
    Kurz Google-Suche 'log4j homepage'
    ergibt
    Code:
    Apache Log4j 2
    06.12.2021 — The Log4j API is a logging facade that may, of course, be used with the Log4j implementation, but may also be used in front of other logging ...
    Und Apache ist Server.
    Also, wer eine eigene Webseite mit
    Root-Server betreibt, der könnte
    primär betroffen sein.
    Apache ist erst einmal ein Projekt. Es sagt daher wenig darüber aus, wo der Logging Server untergebracht ist.

+ Auf Thema antworten

Aktive Benutzer

Aktive Benutzer

Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)

Nutzer die den Thread gelesen haben : 0

Du hast keine Berechtigung, um die Liste der Namen zu sehen.

Forumregeln

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  
nach oben