:: 게시판
:: 이전 게시판
|
- 자유 주제로 사용할 수 있는 게시판입니다.
- 토론 게시판의 용도를 겸합니다.
통합규정 1.3 이용안내 인용"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
21/12/11 22:38
뭐 어떤 의미로는 너무 근본적인 영역이라 하려해도 할게 없을거라는...크크
자바를 쓰면서 저걸 안쓰는 사람이 없으니까... 게임때문에 하는 밴드에서 프로그래머인 사람이...그리 말하더군요 크크
21/12/11 23:01
한국에서 java로 개발하는 회사가 많은데 파장이 어마어마하겠습니다.
Java에서 원격 바이트 코드 로드하고 실행할 수 있는 위험한 기능을 왜 허용었는지...
21/12/11 23:49
hackernews 사이트에 가보니까 slf4j + log4j2 조합에서도 이 이슈가 재현이 된다고 합니다.
https://news.ycombinator.com/item?id=29504755#29516563
21/12/12 18:22
https://www.egovframe.go.kr/home/sub.do?menuNo=13
맞네요. 그냥 프레임워크 사용자들이 예전 버전 쓰면서 업그레이드 안하고 남탓이었음..
21/12/12 02:09
일단 알려진 공격법(jndi+ldap)은 최근 JVM (8u191, 11.0.2 and later)에서는 default로 disable되어있긴합니다
21/12/12 11:33
저도 그렇게 믿고 싶은데 최신 JVM에서도 상황에 따라 문제되는 경우가 있다고 합니다.
예를 들어 tomcat을 사용하거나 groovy library를 사용하든가... https://www.veracode.com/blog/research/exploiting-jndi-injections-java
|