Log4VExploit Премиум Фикс
Многие уже знают про новый способ взлома и краша серверов и компов и каждый думает, что поставив новое ядро или флаги он обезопасит свой сервер. Но как бы это правдоподобно не звучало, к сожалению это не решает проблему. Мы следим за новостями и сами тестируем новые способы, поэтому и решили выложить платный фикс.
Что за эксплоит?
Была обнаружена критическая уязвимость, которая затрагивает все версии, начиная с 1.7: игроки могут запускать код на чужих устройствах с помощью внутриигровых сообщений, останавливая работу серверов. Эта же уязвимость позволяет узнать IP-адреса участников сервера, залезть в их пк, снести операционную систему. Так же взломать сервер.
Я могу просто запретить строку и проблема решена
Как бы круто это не звучало, но это не решение проблемы. Ведь это можно прописать и через другие команды, а так же есть несколько случаев с наковальней, книгой и попытками вписать строку в MOTD.
Я обновил ядро / поставил флаги и все фикс
Мы тоже так думали, но моего знакомого взломали даже с флагами. А ядро не фиксит все способы взломов.
И что же делает ваш фикс?
— Наш фикс полностью отключает библиотеку Log4, так же плагин банит строку "${jndi" (и другие 4 обхода) в любом пакете от игрока, даже если эта буквы этой строки разделены символами, цветами или ещё чем-то.
— Плагин ставит system property formatMsgNoLookups=true, как рекомендуется в https://www.lunasec.io/docs/blog/log4j-zero-day/
— Плагин сделан под BungeeCord и spigot(bukkit) сервер.
ТРЕБУЕТСЯ ProtocolLib 4.5.0 или выше
Протестировано на 1.8.8, 1.12, 1.16
Вся информация про наш фикс: https://vk.com/@enotteam-log4vexploit-premium-fiks
/say ${date:YYYY} не отображается 2021 тогда фикс вроде как
Не правда. Потому что эта уязвимость в JNDI, а на плейсхолдеры пофиг. После покупки фикса мы расскажем как удостоверится в том, что вы защищены.
Почему я должен вам доверять?
Наша команда потратила около 12 часов на понятие проблемы и тестирование. Поэтому мы сделали платную версию для тех, кто не готов потратить столько же времени и действительно дорожит безопасностью своего оборудования и игроков.
Фикс не в одну строчку как говорят многие «мамкины умники»
Те, кто понимают и ценят труд - купили фикс. В этот список вошли многие крупные проекты: MineBars, LuckyWorld, FunnyGame, MineLord, VimeMc, FaweMc, MigosMc. Так же фикс поставили сервера FrozenCraft, MineGrief, PixelBro и многие другие.
Что за бред? почему вы пишете, что просидели над проблемой 2 дня?
10 декабря в 2:00 по МСК я узнал про странную новость от нашего подписчика.
И до 7 утра мы разбирались как это все работает. Было решено не создавать панику и не писать об уязвимости пока мы не поймем, что делать и как это опасно.
Потом мы поняли, что этот эксплоит очень опасен и написали обо всех известных нам фиксах, чтобы обезопасит вас. (Странно, но другие студии просто отмахнулись и запостили информацию скопированную с пабликов по новостям никак не пытавшись вам помочь).
Далее я попросил кодера сделать фикс для меня лично потому что я готов платить за безопасность своих проектов. Но как оказалось проблема выходила все дальше и дальше… Было решено выставить фикс на продажу, чтобы и другие могли обезопасить себя.
Почему бы не выложить его бесплатно?
А почему мы должны не спать ночью и разбираться с проблемой, а потом другой человек просто сладко зевнет и зальет наш труд себе? Нужно ценить и уважать чужой труд.
Вы взяли просто плагин со спигота и всунули туда рмс
Мы похожи на школо студию? Раз многие популярные проекты взяли наш фикс, значит к нам есть доверие и мы его оправдали.
Мы выложили статью с бесплатными фиксами для всех и свой бесплатный вариант плагина. Вот давай как подумаем, ты думаешь мы просто дурачки, которые просто от нечего делать выложили еще и платный вариант? Согласись это глупо? Так может быть в нашем фиксе собраны все фиксы и доведены до идеала? Может мы знаем некоторые способы про которые никто не говорит.
