Keine Kategorien vergeben

Log4Shell

Version vom 13. Dezember 2021, 12:40 Uhr von Mlink-rodrigue (Diskussion | Beiträge) (Die Seite wurde neu angelegt: „Hier finden Sie wichtige Informationen zur derzeitigen Log4Shell Sicherheitslücke. * [https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2021/2…“)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Hier finden Sie wichtige Informationen zur derzeitigen Log4Shell Sicherheitslücke.

Derzeitige Berwertung der Schwachstellen in BlueSpice

  • BlueSpice free, pro, farm
    • On Premise (Barebone) sind nicht betroffen
    • Die Docker-Version ist nicht betroffen

Dies gilt für die von uns installierten Instanzen. Kunden müssen ihren Teil der Installation überprüfen (d.h. Betriebssystem, zusätzliche Pakete, etc.)

Detaillierte Einschätzung der Situation für alle BlueSpice Editionen

Erste Einschätzung: Bluespice verwendet zwar einen Logger in den Webservices, aber wir implementieren nur gegen generische java.util.logging.* Schnittstellen. Die eigentliche Implementierung wird von der Umgebung (=Tomcat Server) bereitgestellt. Ein Update der Umgebung sollte daher ausreichen. Bitte beachten Sie, dass die Tomcat Versionen 8.5 und 9 weiterhin unterstützt werden. Es sollte also keine Notwendigkeit für ein Upgrade bestehen.

Elastic Search: Auch ElasticSearch meldet, dass sie nicht betroffen sind. Also kein Code-Red-Alert, aber wir behalten es im Auge.

Normalerweise sind BlueSpice Webservices so gebunden, dass sie nur auf Verbindungen von localhost hören (keine ausgehenden Verbindungen, z. B. aus dem lokalen Intranet oder sogar dem Internet). Das minimiert das Risiko. Aber natürlich gibt es auch Ausnahmen von dieser Regel. Insbesondere bei Multi-Server-Konfigurationen. Es ist auch keine 100%ige Sicherheit.

DrawIO: Einige Kunden haben eine eigene "DrawIO"-Instanz, die auf der Liste der anfälligen Systeme steht.

Potenziell betroffene Komponenten

  • ElasticSearch => nicht verwundbar
  • Java-Server
  • Tomcat => explizite Aktion zur Verwendung von log4j erforderlichir verwenden es nicht => nicht verwundbar

Anhänge

Diskussionen