neprihlásený Piatok, 19. apríla 2024, dnes má meniny Jela
Zraniteľnú knižnicu Log4j využíva aj helikoptéra na Marse

Značky: bezpečnosťJavaMarsNASA

DSL.sk, 16.12.2021


Širokú používanosť Java knižnice Log4j určenej pre logovanie, v ktorej bola aktuálne identifikovaná veľmi vážna bezpečnostná zraniteľnosť, dokumentuje aj informácia o jej využívaní misiou dronu Ingenuity Mars Helicopter americkej vesmírnej agentúry NASA.

Organizácia The Apache Software Foundation stojaca za knižnicou sa jej použitím v tejto misii pochválila v júni po viacerých úspešných letoch dronu na Marse.

Zo stručnej informácie nie je ale jasné, či je knižnica použitá priamo v drone, v softvéri na robotickom vozidle Perseverance komunikujúcom s dronom alebo v softvéri využívanom pre túto misiu agentúrou NASA na Zemi.

Zároveň nie je jasné, do akej miery sú systémy misie aj na Zemi izolované od verejného Internetu a rozličných častí NASA a kto všetko má prístup k týmto systémom potenciálne umožňujúci zraniteľnosť zneužiť.

Zraniteľnosť Log4Shell v knižnici Log4j umožňuje útočníkovi stiahnuť a spustiť zvolený kód z LDAP servera alebo iného JNDI zdroja pod jeho kontrolou cez syntax ${}, ak sa logujú aj informácie zvolené útočníkom. Tým môže získať kontrolu nad zraniteľným serverom alebo zariadením.

Knižnica Log4j sa používa a zraniteľnosť sa tak nachádza okrem iného vo veľkom množstve enterprise softvérov aj viacerých cloudových službách.

Zraniteľnosť Log4Shell a ďalšia nová podobná zraniteľnosť s menšou závažnosťou boli plne opravené v poslednej verzii knižnice Log4j 2.16.0. Bližšie informácie sme priniesli v tomto článku.


      Zdieľaj na Twitteri



Najnovšie články:

V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%


inzercia



Diskusia:
                               
 

Veru, veru, na mňa vrtuľníček pôsobil vždy tak trochu zraniteľne
Odpovedať Známka: 9.1 Hodnotiť:
 

niekto im ho tam ovladne a ukradne :-)
Odpovedať Známka: 8.6 Hodnotiť:
 

holt Hubble spustali 2 mesiace...
Odpovedať Hodnotiť:
 

čas uhačkovať NASA a ovlnádnuť mars.
Odpovedať Známka: 8.7 Hodnotiť:
 

Tak hlavne že nezvláda uukladať snímky pre primárne systémy, ale logovanie priekazne zoptimalizované na úrovni robustnej chrbticovej cdn-ky.
Odpovedať Známka: 3.3 Hodnotiť:
 

Naco obrazky, ked ma admin kvalitny log a dobru predstavivost...
Odpovedať Hodnotiť:
 

Wow, neviete niekto aku ma ta helikoptera IPcku?
Odpovedať Známka: 9.0 Hodnotiť:
 

Len Boh vie, či má verejnú ...
Odpovedať Známka: 8.7 Hodnotiť:
 

Marťanskú IPv8
Odpovedať Známka: 8.2 Hodnotiť:
 

Hada by na Marse postačilo aj IPv1 alebo povedzme IPv2, teda dostatok na pokrytie potrieb ľudstva na Marse na všetky zatiaľ predstaviteľné účely ;)
Odpovedať Známka: 8.2 Hodnotiť:
 

Neviem prečo sa prijal už vtedy starý IPv6 protokol...
Odpovedať Známka: 2.0 Hodnotiť:
 

Hada možno aj hej, ale na dvoch hadov je to už priekazne málo.
Odpovedať Známka: 3.3 Hodnotiť:
 

185.65.25.33 --- prihlasovacie meno: admin ---- heslo: dron123
Odpovedať Známka: 7.5 Hodnotiť:
 

Skôr 178.238.38.94 "admin" "dslsk007"
Odpovedať Známka: 7.1 Hodnotiť:
 

dik.. som si nevedel spomenut
Odpovedať Známka: 7.1 Hodnotiť:
 

Nie, nie. IP 666.666.666.666
Odpovedať Hodnotiť:
 

to ma nejaký martansky range ...
Odpovedať Hodnotiť:
 

Nie, nie - tie čísla sú úplne v poriadku. Na Marse je g priblizne 0.376g Zeme, takze to treba prepocitavat a brať v potaz: 250.250.250.250
Odpovedať Známka: 10.0 Hodnotiť:
 

uz vidim, ako si ta helikoptera stahuje skodlivy kod k sebe z internetu ;-) alebo mozno len z Perseverance

jndi://perseverance/bad-code.class
Odpovedať Známka: 8.0 Hodnotiť:
 

som dost v soku ze v 2021 sa na vesmirnych robotoch a zariadeniach pouziva java. to je dost katastrofa same o sebe a len to ukazuje ako vyvojari degradovali. pametam si ked boli vesmirne programy v plienkach tak sa vsetok kod vytlacil na papier a niekolko ludi prechadzalo manualne kazdy riadok a hladali chyby. taka uroven drobnohladu a standardov kvality kontroly je uz dnes ocividne iba scifi.
Odpovedať Známka: 5.8 Hodnotiť:
 

co si budeme klamat https://hackaday.com/2016/05/02/ software-update-destroys- 286-million-japanese-satellite/
Odpovedať Známka: 6.0 Hodnotiť:
 

Asi si povedali, ze miesto zaplatenia par kvalitnych assembleristov, ktori by vytvorili kvalitny a rychly kod optimalizovany aj na slabe CPU, ich vyjde podstatne lacnejsie par skolakov co to nabastlia v jave a spol... :(
Naposledy mi bola ochotna firma bez problemov zaplatit za ASM kod pre konkretne zariadenie v roku 2003 a od roku 2005 som uz hodil bobek na cele programovanie uplne, lebo prislo obdobie kedy uz aj low level uroven vsetci zacali bastlit v lepsom pripade na C++ a s pouzitim nespocet roznorodych kniznic :(

Odpovedať Známka: 0.0 Hodnotiť:
 

Takých frajerov ako si ty poznám niekoľko, stará škola, všetko vyššie od starého cčka je ble, vrátane c++. Akurát keď od nich chce človek, aby urobili čokoľvek zložitejšie od kalkulačky, ich kód sú nečitateľné špagetové sračky, ktorým po pol roku nerozumie ani on sám. A keď si ešte myslíš, že manuálne hľadanie chýb pod lupou je pri dnešných softvéroch tá správna cesta, to len dotvára obraz o tebe.
Odpovedať Známka: 10.0 Hodnotiť:
 

hmm, mozno ta java nie je skarede nemotorne hovado ako sa zda z kazdej desktop java apky
Odpovedať Známka: -2.0 Hodnotiť:
 

No a co? Vari si myslia, ze niekto bude hackovat dron na marse? :D
Odpovedať Známka: 0.0 Hodnotiť:
 

A prečo by ho inak schovávali za kopec? O tej zraniteľnosti jasne vedeli už priekazne celé dni pred zverejnením.
Odpovedať Známka: 2.0 Hodnotiť:
 

No schvalne, kto sa prvy nabura do toho vrtulnicka na marse a dokaze s nim spravit na marse looping?
Odpovedať Známka: 10.0 Hodnotiť:
 

Log4j nie je zranitelna kniznica. Ma len funkciu ktra sa da v defaulte volat zo siete. Aktualizova verzia nerobi patch, len tuto funkciu prepina z povolenej na zakazanu v defaulte. Ak mate hardcoded pouzitie tejto funkcie, tak nova verzia tuto funkciu nevypne. Zhrnutie: ziadna zranitelnost, len nespravne nastaveny config :)
Odpovedať Známka: 0.0 Hodnotiť:
 

Vďaka za vysvetlenie. Ale podľa nadpisu to vyzerá tak, že hacknutá helikoptéra na Marse organizuje so Skynetom NWO na Zemi ;)
Odpovedať Známka: 6.0 Hodnotiť:
 

presnejsie je to tak, ze verzia 2.16.0 defaultne vypina JNDI,
ALE zaroven uplne odstranuje podporu pre Message Lookups.

Cize je tam AJ odstranenie funkcie.
Odpovedať Hodnotiť:
 

Už helikopterkou marťania naháňajú a strašia marťanky :-)

Odpovedať Hodnotiť:
 

v pici...
Odpovedať Hodnotiť:
 

Slf4j FWT
Odpovedať Hodnotiť:

Pridať komentár