{"id":125697,"date":"2022-11-21T11:37:28","date_gmt":"2022-11-21T17:37:28","guid":{"rendered":"https:\/\/blogging-techies.com\/sw\/forskare-kunde-initiera-log4shell-sarbarheten-genom-att-helt-enkelt-dopa-om-iphone-och-teslas-elbil\/"},"modified":"2022-11-21T11:37:28","modified_gmt":"2022-11-21T17:37:28","slug":"forskare-kunde-initiera-log4shell-sarbarheten-genom-att-helt-enkelt-dopa-om-iphone-och-teslas-elbil","status":"publish","type":"post","link":"https:\/\/blogging-techies.com\/sw\/forskare-kunde-initiera-log4shell-sarbarheten-genom-att-helt-enkelt-dopa-om-iphone-och-teslas-elbil\/","title":{"rendered":"Forskare kunde initiera Log4Shell-s\u00e5rbarheten genom att helt enkelt d\u00f6pa om iPhone och Teslas elbil"},"content":{"rendered":"<div>\n<p>\t\t\t\t\t\t\t\t\t\t\t\t<img loading=\"lazy\" alt=\"Forskare kunde initiera en Log4Shell-s\u00e5rbarhet genom att helt enkelt byta namn p\u00e5 iPhone och Tesla elbil\" width=\"2040\" height=\"1360\" class=\"img-responsive itc-post-thumb\"\/><\/p>\n<p>S\u00e4kerhetsforskare forts\u00e4tter att unders\u00f6ka den nya Log4Shell-s\u00e5rbarheten som vi diskuterade ig\u00e5r.  Kom ih\u00e5g att det till\u00e5ter angripare att fj\u00e4rrexekvera kod p\u00e5 s\u00e5rbara servrar och injicera skadlig programvara som helt kan \u00e4ventyra enheter.  Forskarna fann att s\u00e5rbarheten kunde utnyttjas p\u00e5 en m\u00e4ngd olika enheter, inklusive iPhones och Teslas elfordon.<\/p>\n<p>Som sk\u00e4rmdumparna visar, genom att \u00e4ndra namnet p\u00e5 en iPhone- eller Tesla-enhet till en speciell exploaterings-teckenstr\u00e4ng, \u00e4r det m\u00f6jligt att ringa ett \u00e5terkallande fr\u00e5n Apple- eller Tesla-servrar.  Detta indikerar att servern \u00e4r s\u00e5rbar f\u00f6r Log4Shell.  Efter att ha \u00e4ndrat enhetsnamnet visade inkommande trafik URL-f\u00f6rfr\u00e5gningar fr\u00e5n IP-adresser som \u00e4gs av Apple och China Unicom (Teslas kinesiska mobiltj\u00e4nstpartner).  Forskarna kunde lura Apple och Teslas servrar att g\u00e5 till webbadressen de angav.<\/p>\n<p>Log4Shell-s\u00e5rbarheten \u00e4r farlig eftersom den \u00e4r relativt l\u00e4tt att utnyttja.  Det tvingar applikationen att tolka en textbit som en l\u00e4nk till en fj\u00e4rrresurs och f\u00f6rs\u00f6ka komma \u00e5t den resursen.  \u00c4ven om systemet bara ska spara den mottagna texten som en rad i applikationsloggarna och inte f\u00f6lja l\u00e4nkarna.  Detta g\u00f6r m\u00e5nga system potentiellt s\u00e5rbara f\u00f6r att acceptera anv\u00e4ndarinput.  Det kan till exempel vara SMS-leverant\u00f6rernas system.<\/p>\n<p>I teorin kan en angripare placera skadlig kod p\u00e5 m\u00e5ladressen f\u00f6r att infektera s\u00e5rbara servrar.  Ett v\u00e4lsk\u00f6tt n\u00e4tverk kan dock f\u00f6rhindra en s\u00e5dan attack p\u00e5 n\u00e4tverkslagret.  S\u00e5lunda, mer allm\u00e4nt, finns det inget som tyder p\u00e5 att denna metod p\u00e5tagligt skulle kunna \u00e4ventyra Apple- eller Tesla-system.  Inget av f\u00f6retagen svarade p\u00e5 f\u00f6rfr\u00e5gningar fr\u00e5n The Verge om att kommentera denna information.<\/p>\n<p>Det \u00e4r \u00e4nnu inte k\u00e4nt om angriparna faktiskt lyckats \u00e4ventyra n\u00e5gra system som anv\u00e4nder Log4Shell-s\u00e5rbarheten.  Cado-plattformen har dock rapporterat att servrar redan har hittats som f\u00f6rs\u00f6ker anv\u00e4nda denna metod f\u00f6r att installera Mirai-botn\u00e4tskoden.<\/p>\n<p>En uppdatering av log4j-2.15.0-rc2-biblioteket har redan sl\u00e4ppts f\u00f6r att fixa Log4Shell-s\u00e5rbarheten.<\/p>\n<p>En k\u00e4lla: The Verge<\/p>\n<hr\/><\/div>\n   ","protected":false},"excerpt":{"rendered":"<p>S\u00e4kerhetsforskare forts\u00e4tter att unders\u00f6ka den nya Log4Shell-s\u00e5rbarheten som vi diskuterade ig\u00e5r. Kom ih\u00e5g att det till\u00e5ter angripare att fj\u00e4rrexekvera kod p\u00e5 s\u00e5rbara servrar och injicera skadlig programvara som helt kan \u00e4ventyra enheter. Forskarna fann att s\u00e5rbarheten kunde utnyttjas p\u00e5 en m\u00e4ngd olika enheter, inklusive iPhones och Teslas elfordon. Som sk\u00e4rmdumparna visar, genom att \u00e4ndra namnet [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":125698,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[5],"tags":[15,56552,4313,1125,1473,1647,3184,54304,49,6175,10609,26,803],"class_list":["post-125697","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-bloggar","tag-att","tag-dopa","tag-elbil","tag-enkelt","tag-forskare","tag-genom","tag-helt","tag-initiera","tag-iphone","tag-kunde","tag-log4shellsarbarheten","tag-och","tag-teslas"],"_links":{"self":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts\/125697","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/comments?post=125697"}],"version-history":[{"count":0,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/posts\/125697\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/media\/125698"}],"wp:attachment":[{"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/media?parent=125697"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/categories?post=125697"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogging-techies.com\/sw\/wp-json\/wp\/v2\/tags?post=125697"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}