1.2, Аноним (2), 22:58, 29/02/2020 [ответить] [﹢﹢﹢] [ · · · ]
| +3 +/– |
>Подразумевается, что доступ к AJP открыт только для доверенных серверов, но на деле в конфигурации по умолчанию Tomcat осуществлялся запуск обработчика на всех сетевых интерфейсах
Небезопасна конфигурация по-умолчанию бэкдором называется.
| |
|
|
3.8, Аноним (2), 23:57, 29/02/2020 [^] [^^] [^^^] [ответить]
| +3 +/– |
Что не так? Сделать конфигурацию по-умолчанию небезопасной - это гарантированный способ заиметь небезопасные установки при массовом использовании софта. Это очевидно. А потом нагибать.
Это как в сборку винды вставить радмин, активировать и настроить его по-умолчанию под удаленный доступ и выложить на торренты. Можно сказать, что пользователи сами виноваты, что качают и ставят и используют что попало ... но факта того, что при массовом использовании этой сборки будут установки с радмином, это не меняет.
| |
|
4.14, лютый жабби (?), 06:58, 01/03/2020 [^] [^^] [^^^] [ответить]
| +3 +/– |
>Что не так?
Ты не так.
Порт 8009 надо ещё на фаеволе открыть, а уже лет так 15 принято "открываем то, что нужно", а не "закрываем то, что ненужно".
Проверил, госуслуги и наложку - на всех есно эксплоиты не работают. Ну ок, пусть в инете остаются 1.2млн васян страниц проектов, у которых даже админа нет. Там небось в 95% и содержимого нет кроме дефолтной index.jsp.
| |
|
5.15, КО (?), 07:50, 01/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
"Проверил, госуслуги и наложку - на всех есно эксплоиты не работают"
Эти нет
| |
5.18, macfaq (?), 09:44, 01/03/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
> Порт 8009 надо ещё на фаеволе открыть, а уже лет так 15 принято "открываем то, что нужно", а не "закрываем то, что ненужно".
А ты юморист.
| |
|
6.27, Аноним (27), 22:46, 01/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
почему?
если закрыть все входящие порты кроме 2-3х нужных глупые "уязвимости" вроде этой и memcached открытого всем, тебя не коснутся.
Даже если случайно не уследишь за чем-то, всё равно соединиться не смогут.
| |
|
|
|
|
2.19, Аноним (19), 10:40, 01/03/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
Это обычная уязвимость, примерно 100% дефолтных конфигураций так выглядят. В интернете во всех гайдах тоже всегда предлагают биндить на все интерфейсы, потом имеем что имеем.
| |
|
|
4.26, And (??), 22:06, 01/03/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
И тупить на результат до устранения 0.0.0.0 из левого столбца.
| |
|
5.28, пох. (?), 07:36, 02/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
Когда у тебя там кроме 0.0.0.0 только 127.0.0.1 - можешь не тупить.
А когда ты перестанешь быть админом локалхоста - прекрасное время, когда можно было тупить в экран - кончится. На большую часть своих томкэтовых хостов ты вообще зайдешь ровно ноль раз.
А настройки - скопипастишь те, что тебе прислал разработчик. Понятия не имея, что они, заодно, включают кластерный сервис вместе с api.
| |
|
|
|
|
|
|
3.11, Аноним (11), 01:26, 01/03/2020 [^] [^^] [^^^] [ответить]
| +1 +/– |
Как будто Kotlin-приложения под Tomcat не уязвимы к данной проблеме.
| |
|
2.30, Красноглазик (?), 18:54, 02/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
А что не так собственно с java, только хочется нормальной критики, а не вроде *амно много памяти жрет и всё в таком духе.
| |
|
3.32, Ээээ (?), 17:04, 03/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
После 8-ки вразнос пошла. Все эти попытки псевдо-функционалку приколотить гвоздями. Получилось даже хуже, чем с обобщениями.
А так, вполне норм. Хорошо изучена, хорошо документирована, обширное сообщество (и даже иногда вполне знающие и адекватные представители в нём попадаются).
| |
|
|
1.9, Аноним (9), 00:10, 01/03/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –7 +/– |
Пофиг, как будто найдётся такой идиот, кто выставит этот порт наружу
| |
|
|
3.22, Аноним (2), 14:11, 01/03/2020 [^] [^^] [^^^] [ответить]
| –1 +/– |
Ничтожная доля всех вообще существующих идиотов, имеющих компьютеры.
| |
|
|
5.29, пох. (?), 07:39, 02/03/2020 [^] [^^] [^^^] [ответить]
| +/– |
они обычно сами томкэтов не ставят, если только на своем локалхосте, где оно как раз вполне безопастно. Ставят задачу девляпсу - "развернуть двадцать томкэтов в amazon cloud".
И готовый шаблон ему, найденый на stackoveflow где-то рядом с тем кодом, который они якобы-разработали.
А тот про tomcat вообще знает примерно ничего.
| |
|
|
|
|
1.13, лютый жабби (?), 06:42, 01/03/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –4 +/– |
НОВОСТЬ БЕЗГРАМОТНО СОСТАВЛЕНА.
В wildfly ajp надо:
1. руками включить
2. открыть порт 8009
на 1.2млн дырявых жаб с васян-проектами или пустой заглушкой, есть 120 млн дырявых пыхов с васян-страничками. кому они нужны?
| |
|
2.17, Аноним (17), 08:13, 01/03/2020 [^] [^^] [^^^] [ответить]
| +2 +/– |
В некоторых профилях он включён по умолчанию: "The AJP connector is enabled by default only in standalone-full-ha.xml, standalone-ha.xml and ha and full-ha profiles in domain.xml."
| |
|
1.16, КО (?), 07:52, 01/03/2020 [ответить] [﹢﹢﹢] [ · · · ]
| –1 +/– |
"начиная с выпущенной 13 лет назад"
Вот на чем шантаж основывают всякие кулхацкеры. Когда их методы палят - ищут другие.
| |
|