The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Катастрофическая уязвимость в Apache log4j, затрагивающая многие Java-проекты, opennews (??), 10-Дек-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


24. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +4 +/
Сообщение от Аноним (24), 10-Дек-21, 10:11 
Jndi для лога это точно нужная фича которая должна быть включена у всех по умолчанию? Может быть нафиг её?
И вообще сетевые запросы отправлять в логе не выглядит безопасно.
Ответить | Правка | Наверх | Cообщить модератору

44. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +8 +/
Сообщение от Онаним (?), 10-Дек-21, 10:57 
Бездумный eval (а это по сути своей eval) в генерируемом обычно с использованием пользовательского ввода логе - это особый уровень пох**зма, который, надо сказать, очень сложно будет переплюнуть.
Ответить | Правка | Наверх | Cообщить модератору

59. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +1 +/
Сообщение от aa (?), 10-Дек-21, 11:52 
Выполнять логи - это конечно крипота та еще, но, я так понимаю, это ради производительности - если передавать уже готовое значение в логи, то его надо обязательно вычислить перед этим (а значит обратиться к этому лдапу, что-то передать, потом распарсить ответ итд), а логгер после этого может просто выбросить это значение, потому что уровень логгирования не тот.
Ответить | Правка | Наверх | Cообщить модератору

93. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +/
Сообщение от OramahMaalhur (ok), 10-Дек-21, 13:35 
>а логгер после этого может просто выбросить это значение, потому что уровень логгирования не тот

logger.isInfoEnabled()

Ответить | Правка | Наверх | Cообщить модератору

146. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +/
Сообщение от а (?), 11-Дек-21, 15:26 
если всё руками делать, то можно и на С писать.
а тут можно просто сказать логгеру - "если что запиши значение вон оттудава", ничего не проверяя и не вычисляя
Л - удобство
Ответить | Правка | Наверх | Cообщить модератору

158. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +/
Сообщение от Аноним (158), 13-Дек-21, 05:21 
При необходимости передавать в логгер помимо строки раннер для нужных запросов (попросту колбэк), который максимум вернёт мап с параметрами, которые нужно в плейсхолдеры подставить. Тогда логгер сможет сам решить — нужно ему этот раннер дёргать или нет.
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору

173. "Катастрофическая уязвимость в Apache log4j, затрагивающая мн..."  +/
Сообщение от Онаним (?), 14-Дек-21, 07:18 
Как вариант. В PHP легко closure передать. В жабе не в курсе, далёк от.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру