Contenu | Rechercher | Menus

Annonce

DVD, clés USB et t-shirts Ubuntu-fr disponibles sur la boutique En Vente Libre

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Aujourd'hui à 12:58

heronheronpetitpatapon

Faille log4shell

Bonjour à tous,
Je voudrais avoir votre avis sur la faille découverte récemment, Log4Shell avec la bibliothèque Apache log4j. Il parait que Linux est concerné, mais il semble que ce soit uniquement les serveurs sous Apache.
https://blog.checkpoint.com/2021/12/11/ … ns-2-14-1/
https://www.01net.com/actualites/la-fai … 52576.html

En mot, quel risque pour les ordinateurs sous linux.
Merci
Heronheronpetitpatapon

Dernière modification par heronheronpetitpatapon (Aujourd'hui à 13:00)


...Ubuntu Rocks....

Hors ligne

#2 Aujourd'hui à 14:23

Vobul

Re : Faille log4shell

Salut,

Il n'y a pas de raisons d'être inquiet pour ton ordinateur personnel. C'est surtout les serveurs Apache avec Java avec Log4J qui sont impactés.


Vobul

Utilisez le retour utilisable de commandes !!!
J'aime la langue française, mais je parle franglais, deal with it.

Hors ligne

#3 Aujourd'hui à 17:20

Nuliel

Re : Faille log4shell

Bonjour,
C'est une trèèèèès grosse faille, d'une part parce que c'est une RCE (remote command execution), que ça demande 0 prérequis, que c'est très simple à exploiter, c'est tellement important que le score CVSS est de 10/10, ce qui est extrêmement rare. En fait les applications exposées sur internet notamment gardent des traces de ce qu'il s'est passé, c'est ce qu'on appelle les logs. Si un attaquant réussit à inscrire un texte particulier dans des logs traités par log4j pour une application java (ce qui n'est pas compliqué en soi), alors si log4j est vulnérable, ça peut mener à une compromission si c'est exploité... (je crois que ça dépend aussi de la version de java)
Cette faille n'est pas limitée aux serveurs apache, elle est valable pour tous les logiciels en java qui utilisent log4j (c'est à dire globalement tous, puisque log4j est la référence pour produire des logs).
Il y a énormément de programmes vulnérables, une liste assez longue ici de l'état de programmes utilisant log4j : https://github.com/NCSC-NL/log4shell/tree/main/software
Après cette attaque vise surtout les machines exposées sur internet, pas les particuliers.
Comme toujours, il faut faire les maj smile


[ poster un retour de commande ] [ poster une photo ]
Thinkpad x220, Dell latitude E7270 (i7 6600U, 16 Go de RAM, ...), Thinkstation E32 modifié: i5-4570, GTX 1060 6 Gb, 16 Gb de RAM, ...
Mon nouveau blog: nuliel.fr

En ligne