Podatność w serwerach (i klientach) Minecraft – przez wpisanie exploita na chacie można przejąć serwer oraz innych graczy ;-/

aka tylko demonstracja możliwości najnowszej podatności w log4j, CVE-2021-44228

https://sekurak.pl/podatnosc-w-serwerach-minecraft-wpisujesz-exploita-na-chacie-i-przejmujesz-serwer-oraz-innych-graczy-log4j-cve-2021-44228/

#sekurak #minecraft #bezpieczenstwo #java #programowanie #security
sekurak - Podatność w serwerach (i klientach) Minecraft – przez wpisanie exploita na ...

źródło: comment_1639151906RcVxbUUk7l8p9pIkK9d6my.jpg

Pobierz
  • 3
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@lovox: Podatna jest biblioteka więc wystarczy wykonywać analizę komponentów. Czyli generujesz SBOMy i ładujesz je do odpowiedniego narzędzia, np. https://dependencytrack.org/. Z tego co widzę CVE nie ma jeszcze ustawionych CPE więc alertu byś nie dostał. Natomiast narzędzie agreguje wszystkie użycia biblioteki więc wystarczyłoby wpisać "log4j" w wyszukiwarce i miałbyś listę podatnych projektów.
  • Odpowiedz
#minecraft #serwery #server
jest tu ktoś ogarnięty w tworzeniu serwerów minecraft? robie serwer dla kilku znajomych na bukkicie 1.18, stawiam na wirtualnej maszynie od Google (6 rdzeni, 8GB RAM), przy odpalaniu pliku serwerowego .jar użycie procesora wywala na 400-600% xD (screen niżej) często wtedy wywala w terminalu "Killed" no i serwer się nie odpala.
system to Ubuntu 18.04
RobiS - #minecraft #serwery #server 
jest tu ktoś ogarnięty w tworzeniu serwerów min...

źródło: comment_1639065214Z4hD7w16QV2iVl3fe9IHHW.jpg

Pobierz
  • 11
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@RobiS: A Bukkit nie jest od paru lat martwy? Odpowiednikiem jest teraz Spigot lub jeśli potrzebujesz lepszej wydajności to Paper lub jakiś jego fork.

Do 1.18 potrzebujesz Javy 17 (pakiet openjdk-17-jre-headless).
Nie masz żadnego komunikatu, tylko samo killed?
  • Odpowiedz
Ponieważ na #irc mało kto już siedzi, a #discord jest dla dzieci grających w #minecraft, postanowiłem stworzyć wykop.chat głównie o tematyce #linux #programowanie #raspberrypi #komputery #informatyka #it (ale nie tylko).

Aby móc dołączyć do elitarnego grona, należy wygenerować parę kluczy Ed25519:

$ ssh-keygen -t ed25519 -f id_wykop_chat
a następnie przesłać mi klucz publiczny w wiadomości prywatnej
  • 23
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • 25
@bruuh: Szczerze, to wolę kilku ogarniętych userów na czacie po SSH niż 1000 n00bów na discordzie, dla których szczytem możliwości jest instalacja Ubuntu...


XDD
  • Odpowiedz
#minecraft

od paru dni nie mogę się zdecydować jaki domek startowy wybudować, mam przyjemną wyspę i chcę zbudować coś z prostych materiałów, znacie jakiegoś youtubera, który wrzuca jakieś ciekawe konstrukcje?
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Passer93: Gram za krótko by napisać coś więcej, ale dam znać. Nie grałem nigdy na javie, możesz napisać więcej dlaczego bedrock jest do d...? Pozdro!
  • Odpowiedz