- Accueil
- » Forum
- » Sécurité
- » Faille log4shell
Pages : 1
#1 Aujourd'hui à 12:58
- heronheronpetitpatapon
Faille log4shell
Bonjour à tous,
Je voudrais avoir votre avis sur la faille découverte récemment, Log4Shell avec la bibliothèque Apache log4j. Il parait que Linux est concerné, mais il semble que ce soit uniquement les serveurs sous Apache.
https://blog.checkpoint.com/2021/12/11/ … ns-2-14-1/
https://www.01net.com/actualites/la-fai … 52576.html
En mot, quel risque pour les ordinateurs sous linux.
Merci
Heronheronpetitpatapon
Dernière modification par heronheronpetitpatapon (Aujourd'hui à 13:00)
...Ubuntu Rocks....
Hors ligne
#2 Aujourd'hui à 14:23
- Vobul

Re : Faille log4shell
Salut,
Il n'y a pas de raisons d'être inquiet pour ton ordinateur personnel. C'est surtout les serveurs Apache avec Java avec Log4J qui sont impactés.
Vobul
Utilisez le retour utilisable de commandes !!!
J'aime la langue française, mais je parle franglais, deal with it.
Hors ligne
#3 Aujourd'hui à 17:20
- Nuliel

Re : Faille log4shell
Bonjour,
C'est une trèèèèès grosse faille, d'une part parce que c'est une RCE (remote command execution), que ça demande 0 prérequis, que c'est très simple à exploiter, c'est tellement important que le score CVSS est de 10/10, ce qui est extrêmement rare. En fait les applications exposées sur internet notamment gardent des traces de ce qu'il s'est passé, c'est ce qu'on appelle les logs. Si un attaquant réussit à inscrire un texte particulier dans des logs traités par log4j pour une application java (ce qui n'est pas compliqué en soi), alors si log4j est vulnérable, ça peut mener à une compromission si c'est exploité... (je crois que ça dépend aussi de la version de java)
Cette faille n'est pas limitée aux serveurs apache, elle est valable pour tous les logiciels en java qui utilisent log4j (c'est à dire globalement tous, puisque log4j est la référence pour produire des logs).
Il y a énormément de programmes vulnérables, une liste assez longue ici de l'état de programmes utilisant log4j : https://github.com/NCSC-NL/log4shell/tree/main/software
Après cette attaque vise surtout les machines exposées sur internet, pas les particuliers.
Comme toujours, il faut faire les maj ![]()
[ poster un retour de commande ] [ poster une photo ]
Thinkpad x220, Dell latitude E7270 (i7 6600U, 16 Go de RAM, ...), Thinkstation E32 modifié: i5-4570, GTX 1060 6 Gb, 16 Gb de RAM, ...
Mon nouveau blog: nuliel.fr
En ligne
Pages : 1