Крутой log4j Exploit фикс

kekaVAC

Имеется подозрительная активность
55
29
Всем привет. Искал себе мега крутой фикс, но ничего не нашел. Думаю много людей которые ищут, но не хотят никуда лезть, чот менять и прочее да. Поэтому ловите в общий доступ мега-крутой фикс этого эксплоита .

Сорцов не будет, плагин не накрыт кто хочет разберет, можете засрать, но такое должно быть в паблике.

 

necauqua

когда-то был anti344
Администратор
1,216
27
172
Сорцов не будет
Сейчас бы ставить секьюрити патчи без сорцов
кто хочет разберет
Или от того кому лень запушить на гитхаб

ничего не нашел
quick google:
И самый прикольный: GitHub - Cybereason/Logout4Shell: Use Log4Shell vulnerability to vaccinate a victim server against Log4Shell
Ещё самый ручной: обновить log4j/forge/fabric/minecraft

Агентов и прочих фиксов понаписали все кому не лень
 
1,074
72
372
Мусор это, а не фикс. Кроме чата полно других мест, откуда пользовательский ввод может уйти в лог.
Пропатчить библиотеку - самый надёжный вариант. Такие проблемы надо исправлять на корню. Будто архиватором свой core.jar сложно подправить, главное не использовать winrar.
 

Icosider

Kotliner
Администратор
3,603
99
664
Когда много серверов, такое сложно обновлять без каких-либо проблем. Всегда можно что-то упустить, а потом иметь большие убытки. Да и я уже обсуждал этот момент, итог видишь сам.
 

Icosider

Kotliner
Администратор
3,603
99
664
Согласен, но всё не так просто, как может показаться с обновлением либы. Так что имеем, что имеем, думаю комментарии "а зачем", "а почему не так" тут будут излишне. Вдаваться в подробности я не могу.
 

necauqua

когда-то был anti344
Администратор
1,216
27
172
Да, агрумент в том что (относительно) много людей сидят на каких-то очень конкретных версиях игры, форджа и модов, для них агенты.
А ещё бывают штуки которые вот-прямо-сейчас нельзя/очень сложно обновить/ребутнуть, агенты работают по живому.
Хотя в контексте майна это слабо применимо, вестимо
 

tox1cozZ

aka Agravaine
8,456
598
2,893
Ну я постил патчер, который сам ищет джарники log4j2, убирает уязвимости/лукапы и сохраняет готовый джарник. И не надо версию обновлять, соответственно ничего не сломается.
 
Сверху