<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Треть Java-проектов на базе библиотеки Log4j продолжают использовать уязвимые версии</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html</link>
    <description>Компания Veracode опубликовала результаты исследования актуальности критических уязвимостей в Java-библиотеке Log4j, выявленных в прошлом и позапрошлом годах. Изучив 38278 приложений, используемых в 3866 организациях, исследователи из Veracode обнаружили, что  38&#037; из них  используют уязвимые версии Log4j. Основной причиной продолжения применения устаревшего кода является встраивание в проекты старых библиотек  или трудоёмкость миграции с уже неподдерживаемых веток на новые ветки, в которых нарушена обратная совместимость (судя по прошлому отчёту Veracode,  79&#037; перенесённых в код проектов сторонних библиотек в последующем никогда не обновляются)...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60287&lt;br&gt;</description>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (User)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#35</link>
    <pubDate>Tue, 19 Dec 2023 15:50:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А выпускать &quot;обновления безопасности&quot; в отдельной ветке - способны не только лишь все...&lt;br&gt;&amp;gt; как правило это всё упирается &quot;ой, а мы что-то зарелизили 10 лет &lt;br&gt;&amp;gt; назад, васян нам в виде бинарей принёс, а где исходники знает &lt;br&gt;&amp;gt; только пред-пред-пред-пред-предыдущий владелец проекта&quot; &lt;br&gt;&lt;br&gt;Это если проект был - а то и вовсе &quot;библиотека-на-delphi&quot; замнчальника АСУ ТП 10 лет назад для себя написал )))&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (aim)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#34</link>
    <pubDate>Tue, 19 Dec 2023 13:08:04 GMT</pubDate>
    <description>&amp;gt; А выпускать &quot;обновления безопасности&quot; в отдельной ветке - способны не только лишь все...&lt;br&gt;&lt;br&gt;как правило это всё упирается &quot;ой, а мы что-то зарелизили 10 лет назад, васян нам в виде бинарей принёс, а где исходники знает только пред-пред-пред-пред-предыдущий владелец проекта&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#33</link>
    <pubDate>Mon, 18 Dec 2023 11:22:13 GMT</pubDate>
    <description>У сурового ынтерпрайза нет денех на тестовый стенд?&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#32</link>
    <pubDate>Sun, 17 Dec 2023 05:55:35 GMT</pubDate>
    <description>&amp;gt; в системообразующих конторах постоянно покупают аудиты и пентесты&lt;br&gt;&lt;br&gt;в остальном мире всем насрать это факт подтвержденный опытом более чем 25 лет...&lt;br&gt;&lt;br&gt;в зазаборье мне неизвестно, так как уровень ИТ продуктов кране секретен и редко кому вообще неизвестен в условиях этакой редкостной секретности, а как следствие и ломать его крайне сложно.&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (zog)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#31</link>
    <pubDate>Fri, 15 Dec 2023 19:26:38 GMT</pubDate>
    <description>Обновил log4j и твой вдыртынпрайз упал лишь поэтому? Этот как же криво у вас там всё написано?&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (Bottle)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#30</link>
    <pubDate>Fri, 15 Dec 2023 15:37:30 GMT</pubDate>
    <description>Minecraft - игра с миллионами игроков, как на лицензионных, так и на пиратских серверах.&lt;br&gt;Уязвимость Log4J вкупе с &quot;интересно&quot; написанным кодом Minecraft&apos;а привела к тому, что для произвольного исполнения кода нужно было всего лишь написать специально оформленный текст в чат.&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (лютый арчешкольник...)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#29</link>
    <pubDate>Fri, 15 Dec 2023 14:34:51 GMT</pubDate>
    <description>&amp;gt;Открою страшную тайну там где корпорации,&lt;br&gt;&lt;br&gt;ты звиздишь... в системообразующих конторах постоянно покупают аудиты и пентесты. другая проблема, что обновить все 100500 зоопарков одним днем не выйдет.&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (banonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#28</link>
    <pubDate>Fri, 15 Dec 2023 10:38:41 GMT</pubDate>
    <description>Данная уязвимость воспроизводится только при использовании log4j с форматированием логов через PatternLayout.&lt;br&gt;Если вы используете другой, например json формат, то проблемы нет даже с уязвимой версией.&lt;br&gt;</description>
</item>

<item>
    <title>Треть Java-проектов на базе библиотеки Log4j продолжают испо... (Golangdev)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/132327.html#27</link>
    <pubDate>Fri, 15 Dec 2023 06:51:24 GMT</pubDate>
    <description>И ниодна ж падла, кто торгует безопасностью, не напишет, что с помощью этой уязвимости можно реально что-то сделать.&lt;br&gt;&lt;br&gt;Пруфы в студию, сколько проектов взломали через эту уязвимость ?&lt;br&gt;</description>
</item>

</channel>
</rss>
