The #Log4Shell vulnerability isn't just a RCE 0day. It's a vulnerability that causes hundreds and thousands of 0days in all kinds of software products. It's a 0day cluster bomb.
@cyb3rops (Florian Roth)
The #Log4Shell vulnerability isn't just a RCE 0day. It's a vulnerability that causes hundreds and thousands of 0days in all kinds of software products. It's a 0day cluster bomb.
@cyb3rops (Florian Roth)
Die log4j Schwachstelle ist extrem kritisch, da die betroffene Java Bibliothek in zig kommerziellen Produkten, kostenfreier Software und Eigenentwicklungen steckt. Das Ausmaß dieser Schwachstelle kann noch gar nicht seriös beurteilt werden und wird sich erst in den kommenden Wochen zeigen.
Wir empfehlen das - kontinuierlich aktualisierte - Whitepaper des BSI zu nutzen:
Dort werden aktuelle Erkenntnisse zusammengetragen und hilfreiche Tools verlinkt, beispielsweise
Gute Zusammenfassungen und Hintergründe liefern folgende Quellen:
Grundsätzlich ist ein strukturierter Ansatz und eine gezielte Überprüfung aller potenziell betroffenen Anwendungen sehr wichtig. Wir empfehlen auf alle Fälle die folgenden Maßnahmen:
Prüfung ob eine Applikation betroffen ist
Implementierung von Erste-Hilfe-Maßnahmen
Überprüfung einer möglichen Kompromittierung
Viel Erfolg!