MadCat[me]
Ensign
- Registriert
- Sep. 2015
- Beiträge
- 194
Als die ersten Meldungen dazu am Freitag reinkamen, war ich heilfroh, dass wir im Projekt logback und nicht log4j nutzen. Leider schleppt Spring Boot Starter Security es indirekt als Dependency mit, aber die zwei JAR-Dateien liegen dabei nur dumm in der Gegend rum und es lässt sich leicht via Exclusion-Regel in Maven beheben.
Falls übrigens jemand per Firewall-Regeln Egress Traffic für betroffene Server blockieren will: bringt nur eingeschränkt etwas. Zwar lässt sich kein Schad-Code mehr einschleusen, aber man kann immer noch einen DNS-Request auslösen und damit Blödsinn treiben. Es lassen sich z.B. mit dieser Syntax auch Env-Variablen auslesen, die man dann per JNDI in eine Domain packen kann und schon geht der Request raus. Siehe https://twitter.com/andreasdotorg/status/1469969630299107329
Das ganze muss also richtig gefixt werden. Firewall-Regeln alleine bringen nichts und DNS für die Server zu blockieren, bringt andere Probleme mit sich.
Falls übrigens jemand per Firewall-Regeln Egress Traffic für betroffene Server blockieren will: bringt nur eingeschränkt etwas. Zwar lässt sich kein Schad-Code mehr einschleusen, aber man kann immer noch einen DNS-Request auslösen und damit Blödsinn treiben. Es lassen sich z.B. mit dieser Syntax auch Env-Variablen auslesen, die man dann per JNDI in eine Domain packen kann und schon geht der Request raus. Siehe https://twitter.com/andreasdotorg/status/1469969630299107329
Das ganze muss also richtig gefixt werden. Firewall-Regeln alleine bringen nichts und DNS für die Server zu blockieren, bringt andere Probleme mit sich.