Bienvenue invité. SVP enregistrez vous pour être membre.
:: Connexion
Identifiant :

Mot de passe :

Se souvenir de moi



Mot de passe perdu ?

Inscrivez-vous !
:: Recherche
:: Menu Principal

Parcourir ce sujet:   3 Utilisateur(s) anonyme(s)



(1) 2 3 »


#1 Faille Log4Shell : émoi sur la toile
Tof81 Contribution le : 14/12/2021 14:04


#2 Re: Faille Log4Shell : émoi sur la toile
lucjoqc Contribution le : 14/12/2021 15:08
Merci Tof81,
Je n'ai pas encore trouvé l'info sur le Net, mais est-ce qu'un utilisateur PC ordinaire, avec Windows 10 à jour, peut (doit) faire quelque chose pour ce prémunir de cette faille ?


#3 Re: Faille Log4Shell : émoi sur la toile
Tof81 Contribution le : 14/12/2021 15:26
Citation :

lucjoqc a écrit:
Merci Tof81,
Je n'ai pas encore trouvé l'info sur le Net, mais est-ce qu'un utilisateur PC ordinaire, avec Windows 10 à jour, peut (doit) faire quelque chose pour ce prémunir de cette faille ?

Il semble que cela soit plutôt les entreprises, pour l'instant :

Un utilisateur de GitHub a établi une liste d’entreprises vulnérables. Parmi elles figurent tous les grands noms de la high-tech, preuves à l’appui : Google, Apple, Amazon, Twitter, IBM, Tesla, Tencent, Cloudflare, Baidu, Steam…
il suffit qu’elles soient utilisatrices d’un produit mettant à profit la bibliothèque log4j. C’est par exemple le cas de nombreux produits signés Cisco, Splunk, VMware, ou encore CyberArk, F-Secure et Fortinet, pour n’en citer que quelques-uns.


#4 Re: Faille Log4Shell : émoi sur la toile
Wullfk Contribution le : 14/12/2021 18:17
Citation :

Tof81 a écrit:
Citation :

lucjoqc a écrit:
Merci Tof81,
Je n'ai pas encore trouvé l'info sur le Net, mais est-ce qu'un utilisateur PC ordinaire, avec Windows 10 à jour, peut (doit) faire quelque chose pour ce prémunir de cette faille ?

Il semble que cela soit plutôt les entreprises, pour l'instant :

Un utilisateur de GitHub a établi une liste d’entreprises vulnérables. Parmi elles figurent tous les grands noms de la high-tech, preuves à l’appui : Google, Apple, Amazon, Twitter, IBM, Tesla, Tencent, Cloudflare, Baidu, Steam…
il suffit qu’elles soient utilisatrices d’un produit mettant à profit la bibliothèque log4j. C’est par exemple le cas de nombreux produits signés Cisco, Splunk, VMware, ou encore CyberArk, F-Secure et Fortinet, pour n’en citer que quelques-uns.

Citation :
Une vulnérabilité très facile à exploiter a été trouvée dans un module Java très répandu. Il permet d’exécuter du code arbitraire sur des serveurs, mais aussi sur des PC de particuliers. Une exploitation en masse est déjà en cours.

https://www.01net.com/actualites/la-fa ... n-ebullition-2052523.html

mais c'est plus difficile d'établir une liste des particuliers vulnérables


#5 Re: Faille Log4Shell : émoi sur la toile
Lotesdelere Contribution le : 14/12/2021 18:32
Citation :
lucjoqc a écrit:

est-ce qu'un utilisateur PC ordinaire, avec Windows 10 à jour, peut (doit) faire quelque chose pour ce prémunir de cette faille ?

A priori cela n'impacte que les serveurs, donc à moins que n'aies un serveur quelconque qui tourne sur ton PC tu ne risques pas grand chose.

Attention toutefois car "serveur" est un terme générique. Certains logiciels permettent le partage de ressources et de bande passante (protocole BitTorrent, certains jeux, certaines messageries).
Le mieux est de chercher, avec un utilitaire capable de voir tous les fichiers comme SwiftSearch, un module nommé Log4j ou Log4j.quelquechose . En l'absence de celui-ci tu peux dormir tranquille


#6 Re: Faille Log4Shell : émoi sur la toile
lucjoqc Contribution le : 14/12/2021 19:06
Effectivement, avec une recherche en utilisant "Everything" de Voidtools, je retrouve plusieurs fichiers log4j associés à d'autres programmes qui utilisent des bibliothèques écrites en Java.


#7 Re: Faille Log4Shell : émoi sur la toile
GillesD Contribution le : 15/12/2021 07:40
La faille se trouve dans un fichier utilisé par un système de log Java.

Il est utilisé par de nombreux programmes, professionnels ou pas. Par exemple le jeu Minecraft utilise ce fichier. Donc le grand public peut aussi être touché par cette faille.

Donc mettez à jour Java et vos applications de manière générale. Et pour les plus inquiets/prudents, suivez le conseil de Lotesdelere en faisant une recherche de tout fichier avec la forme log4*.jar


#8 Re: Faille Log4Shell : émoi sur la toile
GillesD Contribution le : 15/12/2021 07:46
Attention pour être efficace une telle recherche doit se faire avec un compte utilisateur ayant les droits Système, ce qui est très rare/compliqué à mettre en oeuvre soit même. A défaut effectuez la recherche avec un compte ayant les droits d'administrateur sur le PC, ce sera déjà ça.
En effet certains dossiers Système ne sont pas accessible à la recherche normale de Windows ou à un programme exécuté avec des droits ordinaires.


#9 Re: Faille Log4Shell : émoi sur la toile
cestmarrant Contribution le : 15/12/2021 11:05
Docfetcher utilise log4j-1.2.17.jar.


#10 Re: Faille Log4Shell : émoi sur la toile
Claude Contribution le : 15/12/2021 16:50
Bonjour,
Chez Korben: Détectez et bloquez les tentatives d’exploitation de la vulnérabilité Log4j avec CrowdSec
https://korben.info/detecter-bloquer-v ... ilite-log4j-crowdsec.html



 Haut   Précédent   Suivant
(1) 2 3 »




Enregistrer votre réponse
Compte*
Nom   Mot de passe    
Message:*


Vous ne pouvez pas débuter de nouveaux sujets.
Vous pouvez voir les sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

[Recherche avancée]