1. Вы находитесь в сообществе Rubukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на различные языки плагины наших коллег из других стран.
    Скрыть объявление
Скрыть объявление
В преддверии глобального обновления, мы проводим исследования, которые помогут нам сделать опыт пользования форумом ещё удобнее. Помогите нам, примите участие!

Совмещение %minecraftFormatting и {nolookups}

Тема в разделе "Оффтопик", создана пользователем Overwrite, 11 дек 2021.

  1. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Эта хрень не работает на пейпере, пришлось из*бываться
    Также после проверки через /say ${date:YYYY} оно выбило дату.
    Не знаю будет ли фикс 100%, но на первый взгляд оно работает...
     
    Последнее редактирование: 14 дек 2021
  2. Artmoneyse

    Artmoneyse Активный участник Пользователь

    Баллы:
    78
    Имя в Minecraft:
    Artmoneyse
    Вместо того чтобы скачать уже готовые библиотеки конечно проще искать классы в ядре а потом пытаться скормить их патчеру, да и не поможет он. Я же выше написал что на моем примере кидал измененные классы в ядро server.jar новых версий minecraft, потому что оно перекачивает mojang_1.17.1.jar и patched_1.17.1.jar, в которых лежат классы либы log4j.
     
  3. Artmoneyse

    Artmoneyse Активный участник Пользователь

    Баллы:
    78
    Имя в Minecraft:
    Artmoneyse
    вывело дату = не работает фикс
     
  4. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Как говорили мне - вообще ни 1 штука не должна выводиться, если фикс полный.
     
  5. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Итог попыток выудить из данного способа хоть что-то ни к чему не привёл. Paper просто перезаписывает отредаканые ядра, как я и говорил
     
  6. alexandrage

    alexandrage Старожил Пользователь

    Баллы:
    173
    Так а в чем проблема то? В бумаге уже давно фикс.
    [​IMG]
     
  7. MurlikMurlik

    MurlikMurlik Активный участник Пользователь

    Баллы:
    96
    Ищут фикс для легаси версий (1.7-1.15), поэтому страдают
     
  8. alexandrage

    alexandrage Старожил Пользователь

    Баллы:
    173
    Так пусть перенесут фикс с новой версии не?
     
  9. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Не уметь
     
  10. Agravaine

    Agravaine Активный участник Пользователь

    Баллы:
    88
    Имя в Minecraft:
    Agravaine25
    Он не блокирует дату. Вы хотя бы в теме разберитесь, прежде чем говорить что-то. На кой фиг вырезать вообще все лукапы, если уязвимость приносит только jdni? Мда.
     
  11. alexandrage

    alexandrage Старожил Пользователь

    Баллы:
    173
    Что бы не юзали игроки, что и логично. В бумаге все правильно сделали, полностью не работает.
     
  12. Agravaine

    Agravaine Активный участник Пользователь

    Баллы:
    88
    Имя в Minecraft:
    Agravaine25
    Остальные никак не влияют на работу систему и полностью безопасны. Не вижу смысла в их блокировке.
     
  13. alexandrage

    alexandrage Старожил Пользователь

    Баллы:
    173
    Ну ты не видишь, другие видят. Сколько людей, столько и мнений. Проще убрать их все как сделали в бумаге.
     
  14. MurlikMurlik

    MurlikMurlik Активный участник Пользователь

    Баллы:
    96
    Остальные могут вызывать DOS атаку, поэтому вышла версия 2.16.0 которая полностью выключает вообще эту возможность по умолчанию.
    https://logging.apache.org/log4j/2.x/security.html
     
  15. saharNooby

    saharNooby Активный участник Девелопер Пользователь

    Баллы:
    78
    Имя в Minecraft:
    saharNooby
    Агент, который патчит JndiLookup в момент загрузки класса: https://github.com/saharNooby/log4j-vulnerability-patcher-agent

    Подключать в строку запуска спигота. Работает в том числе на paperclip (обойти трансформ он не может, насколько я могу судить)

    Пруф достаточности запуска агента для митигации обоих CVE: https://logging.apache.org/log4j/2.x/security.html (смотреть пункты "Otherwise, remove the JndiLookup class from the classpath: ..." в разделе митигаций обоих CVE)

    ${date и прочее этот агент не фиксит, для митигации указанных CVE в этом нет необходимости.

    Side-note: кто юзает кастомные лаунчеры и не имеет возможности получить последние патчи от можангов (как я), можете также подключить агент к клиенту, он также пофиксит уязвимость в клиенте.
     
    Последнее редактирование: 15 дек 2021
  16. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Полезно!
    Мне об этом патче сказали уже, я конечно всё еще сомневаюсь в нем, но юзать - юзаю.
     
  17. Автор темы
    Overwrite

    Overwrite Активный участник Пользователь

    Баллы:
    98
    Имя в Minecraft:
    artcart
    Не требует ли он обновления в связи с открытием десятка новых эксплоитов?
     

Поделиться этой страницей