Hallo,
habe gerade das folgende Fakturama Plugin gefunden:
/usr/share/fakturama2/plugins/org.slf4j.apis.log4j_1.7.30.v20200204-2150.jar
Ist Fakturama auch von diesem Problem betroffen bzw gibt es ein Update? Welches Empfehlung gibt es hierzu?
Danke
System: Ubuntu 22.04 mit Fakturama 2.1.3, Build-ID: 20221216-0937
Hallo Karsten,
ich möchte gleich vorweg festhalten, dass dies nur eine vorläufige und grobe Einschätzung ist!
Inwieweit Ralf das schon behandelt und berücksichtigt hat, kann ich im Moment nicht sagen.
Anhand der Mitteilung des deutschen BSI [1] sind wohl ALLE Applikationen die Log4J V2.x verwenden grundsätzlich betroffen. Es wird aber unterschieden zwischen Anwendungen welche direkt über das Internet erreichbar sind, und solchen die lokal laufen. Hierbei wird lokalen Anwendungen ein etwas geringerer Gefährdungsgrad zugemessen als solchen die online erreichbar sind.
Fakturama verwendet anscheinend noch eine 1.X Version, die nach ersten Erkenntnissen nicht betroffen sein soll.
Zusammengefasst ist zu sagen, dass wohl auch Fakturama in einer gewissen Art und Weise betroffen sein wird, und kurzfristiger Handlungsbedarf gegeben ist. Da Fakturama lokal läuft und anscheinend die Version 1.7.30 einsetzt schätze ich das Risiko derzeit geringer ein als bei einem Online-Service. Das kann sich aber durch neuere Erkenntnisse jederzeit ändern.
LG
Jürgen
microangelo
Produktivsysteme:
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3c, MariaDB, Java 17, SingleUser
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3c, MariaDB, Java 17, MultiUser
RaspberryPi OS 12 (Bookworm, 64Bit), Fakturama 2.1.3c, MariaDB, Java 17, Multiuser
auf Raspberry Pi 400, 4GB RAM
Testsystem(e):
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3 (Beta), HSQLDB, Java 17
dzt. kein Windows-System zum testen verfügbar
Alpha-Test:
RaspberryPi OS (64Bit), Fakturama 2.1.3, HSQLDB, Java 11
auf Raspberry Pi 4B, 8GB RAM
Moin, ich bin noch dran zu prüfen, ob das überhaupt ein Thema für Fakturama ist. Erstens ist es tatsächlich so, wie Jürgen schon gesagt hat - da die Anwendung lokal läuft, ist die Angriffswahrscheinlichkeit eher gering. Es betrifft eher Server-Anwendungen, die über's Internet erreichbar sind. Zweitens betrifft die Schwachstelle meines Wissens nach nur irgendwelche Remote-Schnittstellen. Da muß ich noch nachsehen, ob die überhaupt freigeschaltet sind. Generell kann ich hier erst mal Entwarnung geben. Ich bin aber trotzdem unabhängig davon immer bemüht, aktuelle Versionen der verwendeten Bibliotheken einzusetzen. Leider ist das nicht immer ganz einfach, weil viele voneinander abhängen und teilweise auch nur mit bestimmten Versionen laufen.
Update: Hab mich gerade nochmal belesen, die Schwachstelle betrifft die JNDI-Schnittstelle. Die wird bei Fakturama gar nicht verwendet, das ist tatsächlich eher was für Server-Anwendungen.
Viele Grüße
Ralf.
Wichtige Infos zum Posten im Forum.
Fehler gefunden?
@rheydenr Danke für die Rückmeldung!
System: Ubuntu 22.04 mit Fakturama 2.1.3, Build-ID: 20221216-0937