The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Новый вариант атаки на Log4j 2, позволяющий обойти добавленную защиту, opennews (??), 15-Дек-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


3. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +16 +/
Сообщение от DEF (?), 15-Дек-21, 10:35 
Это какой-то позор?
Ответить | Правка | Наверх | Cообщить модератору

4. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +5 +/
Сообщение от Анонимemail (1), 15-Дек-21, 10:36 
ну это каждый местный эксперт сам решает
Ответить | Правка | Наверх | Cообщить модератору

5. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  –7 +/
Сообщение от Аноним (5), 15-Дек-21, 10:40 
> Initial release    January 8, 2001; 20 years ago

Диды по-другому не могли, постоянно выдумывали какие-то "прикольные штуки" типа например IP-адреса, в котором вместо десятичных чисел какие-то другие. Вот и тут диды решили добавить "фичу".

Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

25. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +14 +/
Сообщение от Аноним (25), 15-Дек-21, 11:33 
> Диды по-другому не могли, постоянно выдумывали какие-то "прикольные штуки" типа...

Диды писали и пушут на Си.
А джаверы - это растоманы v1.0, как и те, которые придумали IPv6.
Диды уже в те времена смотрели на них искоса.

Ответить | Правка | Наверх | Cообщить модератору

34. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  –11 +/
Сообщение от Аноним (5), 15-Дек-21, 12:10 
> Диды писали и пушут на Си.

Ой ли? Традиционным языком дидов является пердл со страшными writeonly-регекспами. Вот и в этой cve чувствуется любовь дидов к прикольным)))) магическим))) строкам.

Ответить | Правка | Наверх | Cообщить модератору

51. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +7 +/
Сообщение от Аноним (51), 15-Дек-21, 13:00 
Ларри слабал perl в 1987 году
И Ларри, к сведению, лингвист. Делал для себя костылик, для применения в конкретном месте.
Ответить | Правка | Наверх | Cообщить модератору

57. Скрыто модератором  +2 +/
Сообщение от Урри (ok), 15-Дек-21, 13:24 
Ответить | Правка | Наверх | Cообщить модератору

84. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +2 +/
Сообщение от Аноним (25), 15-Дек-21, 15:58 
> Ой ли? Традиционным языком дидов является пердл со страшными writeonly-регекспами.

Я сам из дидов, но в пердл толком даже не умею. В скриптовых языках мне вообще всегда REXX больше всего нравился. Но сейчас уже мало дидов осталось, которые умеют в REXX.

Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

88. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +4 +/
Сообщение от Crazy Alex (ok), 15-Дек-21, 17:22 
Ну я вот в перл умею. И он не страшнее остального, что создавалось в его время. Больше того - если сравнивать с тем, что он заменил - а это shell, awk и sed - то он на порядок читабельнее и безопаснее.

У него есть и архаика, конечно - хотя бы отсутствие нормальных прототипов функций с именованными параметрами, да и читать что-то вроде $myMap->{$keysArray->{$index}} не совсем удобно, но, с другой стороны, это, кажется, единственный из скриптовых, различающий объекты и ссылки на них, что в своё время было необходимостью, позволяя экономить память. А вот все эти префиксы $%@ (скаляр, мапа, массив), в сущности, крайне удобны, потом отвыкал от них с грустью.

Регэкспы - тема отдельная, они везде страшные. Учитыавя сферу применения - а это прежде всего работа с текстами - то никуда от них не деться даже сейчас.

Ответить | Правка | Наверх | Cообщить модератору

97. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от ms is piace of s (?), 15-Дек-21, 20:18 
/bin/bash находится одесную Отца. Не богохульствуй.
Ответить | Правка | Наверх | Cообщить модератору

112. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +1 +/
Сообщение от ммнюмнюмус (?), 16-Дек-21, 12:04 
> /bin/bash находится одесную Отца. Не богохульствуй.

Ошибка 1, 20: ожидалось предлог местоположения и направление после "находится".

Bash хорош для чего угодно кроме скриптов. Конечно, если это не однодневные васянские скрипты для решения задачи на месте. Если на распространение - то хотя бы на /bin/dash.

Ответить | Правка | Наверх | Cообщить модератору

118. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от keydon (ok), 17-Дек-21, 18:50 
Тоже скучаю, для скриптов удобнее питона, гораздо более читаемо чем баш, довольно лаконичен и не особо прожорлив.
Ответить | Правка | К родителю #88 | Наверх | Cообщить модератору

52. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +1 +/
Сообщение от Аноним (51), 15-Дек-21, 13:04 
>> Диды уже в те времена смотрели на них искоса.

Целевая аудитория java была - "для кого С++ слишком сложно". Можно сканы журналов ещё найти с оракловым маркетингом.

Смотрели на них, как на убогих

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

62. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +4 +/
Сообщение от АнонимГоним (?), 15-Дек-21, 13:50 
>Можно сканы журналов ещё найти с оракловым маркетингом.

Sun же, или уже забыли.

Ответить | Правка | Наверх | Cообщить модератору

74. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от YetAnotherOnanym (ok), 15-Дек-21, 14:56 
Ооо, даааа... Сам читал интервью с МакНили, которое кто-то вывесил на доске объявлений нашего мехмата, ещё в девяносто-хрен-знает-каком году. Прямо такие дифирамбы жабе пел, что куды ж там.
Ответить | Правка | Наверх | Cообщить модератору

108. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от Аноним (51), 15-Дек-21, 22:53 
>> Sun же, или уже забыли.

Ох ты ж... Да, слиплись в памяти в одно.

Ответить | Правка | К родителю #62 | Наверх | Cообщить модератору

114. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +2 +/
Сообщение от Аноним (114), 16-Дек-21, 17:54 
> java

просто памяти не хватило

Ответить | Правка | Наверх | Cообщить модератору

64. "я помню времена, когда жабисты обещали 'вот-вот' убить С++"  +2 +/
Сообщение от примерно_36_скотинок (ok), 15-Дек-21, 13:59 
прямо как сейчас растаманы.
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

75. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  –3 +/
Сообщение от Анонимemail (1), 15-Дек-21, 14:59 
> Целевая аудитория java была - "для кого С++ слишком сложно"

Эм, и что в нём сложного? ЯП ВУ же. Под вопросом только читабельность кода из под клавиатуры особых "умельцев", это лично меня от него отталкивало всегда.

Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

94. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +2 +/
Сообщение от DeadMustdieemail (??), 15-Дек-21, 19:30 
> Эм, и что в нём сложного?

Метапрограммирование в целом и шаблоны в частности.
Множественное наследование классов.
Переопределение операторов, особенно в связке с шаблонами.

Все перечисленные выше инструменты крайне полезны, но притом довольно сложны в нетривиальных случаях.

Ответить | Правка | Наверх | Cообщить модератору

99. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от ms is piece of s (?), 15-Дек-21, 20:26 
Один известный персонаж с усиками тоже имел привычку смотреть на некоторых как на убогих.
Тут дело не в ЯП, а в том, что "соль земли" отказывает себе в психологической помощи со стороны специалистов.
Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

123. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от Аноним (-), 23-Дек-21, 12:01 
> Диды писали и пушут на Си.

От которых жабисты и научились в format vuln. Догнали и перегнали, акселерация.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

26. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +4 +/
Сообщение от Mike Lee (?), 15-Дек-21, 11:47 
Э нет, в log4j 1.x этого не было.
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

66. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +5 +/
Сообщение от Аноним (66), 15-Дек-21, 14:08 
Благодаря такому формату IP до сих пор нет Великого Российского Фаервола, потому что Шигорин так и не смог объяснить ФСБшникам что такое IP адрес. Деды знали что делали.
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору

89. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  –1 +/
Сообщение от X86 (ok), 15-Дек-21, 17:53 
Зато есть великий американский файрволл, и вот что с ним делать не знает никто.
Ответить | Правка | Наверх | Cообщить модератору

124. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от Аноним (-), 23-Дек-21, 12:02 
Тут несколько опечаток в слове "китайский".
Ответить | Правка | Наверх | Cообщить модератору

90. "Новый вариант атаки на Log4j 2, позволяющий обойти добавленн..."  +/
Сообщение от Kuromi (ok), 15-Дек-21, 18:20 
Не, просто починили не коренную проблему, а залатали именно ту дырку на которую указали белые шапки. То что рядом еще россыпь и небольшая корректировка атаки позволяет снова бить в туже коренную уязвимость - "пожли пдечами".
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру