Log4j Problem
 
Benachrichtigungen
Alles entfernen

Log4j Problem

4 Beiträge
3 Benutzer
0 Reactions
1,054 Aufrufe
(@karsten)
Trusted Member
Beigetreten: vor 6 Jahren
Beiträge: 61
Topic starter   [#3125]

Hallo,

habe gerade das folgende Fakturama Plugin gefunden:

/usr/share/fakturama2/plugins/org.slf4j.apis.log4j_1.7.30.v20200204-2150.jar

Ist Fakturama auch von diesem Problem betroffen bzw gibt es ein Update? Welches Empfehlung gibt es hierzu?

Danke


System: Ubuntu 22.04 mit Fakturama 2.1.3, Build-ID: 20221216-0937


   
Zitat
Jürgen Bruckner
(@microangelo)
Mitglied
Beigetreten: vor 6 Jahren
Beiträge: 691
 

@karsten

Hallo Karsten,

ich möchte gleich vorweg festhalten, dass dies nur eine vorläufige und grobe Einschätzung ist!
Inwieweit Ralf das schon behandelt und berücksichtigt hat, kann ich im Moment nicht sagen.

Anhand der Mitteilung des deutschen BSI [1] sind wohl ALLE Applikationen die Log4J V2.x verwenden grundsätzlich betroffen. Es wird aber unterschieden zwischen Anwendungen welche direkt über das Internet erreichbar sind, und solchen die lokal laufen. Hierbei wird lokalen Anwendungen ein etwas geringerer Gefährdungsgrad zugemessen als solchen die online erreichbar sind.

Fakturama verwendet anscheinend noch eine 1.X Version, die nach ersten Erkenntnissen nicht betroffen sein soll.

Zusammengefasst ist zu sagen, dass wohl auch Fakturama in einer gewissen Art und Weise betroffen sein wird, und kurzfristiger Handlungsbedarf gegeben ist. Da Fakturama lokal läuft und anscheinend die Version 1.7.30 einsetzt schätze ich das Risiko derzeit geringer ein als bei einem Online-Service. Das kann sich aber durch neuere Erkenntnisse jederzeit ändern.

LG
Jürgen

[1] https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2021/2021-549032-10F2.pdf?__blob=publicationFile&v=3


microangelo
Produktivsysteme:
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3c, MariaDB, Java 17, SingleUser
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3c, MariaDB, Java 17, MultiUser
RaspberryPi OS 12 (Bookworm, 64Bit), Fakturama 2.1.3c, MariaDB, Java 17, Multiuser
auf Raspberry Pi 400, 4GB RAM
Testsystem(e):
LinuxMint Debian Edition (LMDE) 6, Fakturama 2.1.3 (Beta), HSQLDB, Java 17
dzt. kein Windows-System zum testen verfügbar
Alpha-Test:
RaspberryPi OS (64Bit), Fakturama 2.1.3, HSQLDB, Java 11
auf Raspberry Pi 4B, 8GB RAM


   
AntwortZitat
(@rheydenr)
Forum-Admin Registered
Beigetreten: vor 14 Jahren
Beiträge: 4911
 

Moin, ich bin noch dran zu prüfen, ob das überhaupt ein Thema für Fakturama ist. Erstens ist es tatsächlich so, wie Jürgen schon gesagt hat - da die Anwendung lokal läuft, ist die Angriffswahrscheinlichkeit eher gering. Es betrifft eher Server-Anwendungen, die über's Internet erreichbar sind. Zweitens betrifft die Schwachstelle meines Wissens nach nur irgendwelche Remote-Schnittstellen. Da muß ich noch nachsehen, ob die überhaupt freigeschaltet sind. Generell kann ich hier erst mal Entwarnung geben. Ich bin aber trotzdem unabhängig davon immer bemüht, aktuelle Versionen der verwendeten Bibliotheken einzusetzen. Leider ist das nicht immer ganz einfach, weil viele voneinander abhängen und teilweise auch nur mit bestimmten Versionen laufen.

Update: Hab mich gerade nochmal belesen, die Schwachstelle betrifft die JNDI-Schnittstelle. Die wird bei Fakturama gar nicht verwendet, das ist tatsächlich eher was für Server-Anwendungen.


Viele Grüße
Ralf.
Wichtige Infos zum Posten im Forum.
Fehler gefunden?


   
AntwortZitat
(@karsten)
Trusted Member
Beigetreten: vor 6 Jahren
Beiträge: 61
Topic starter  

@rheydenr Danke für die Rückmeldung! 


System: Ubuntu 22.04 mit Fakturama 2.1.3, Build-ID: 20221216-0937


   
AntwortZitat
Teilen: