Munixo Support Forum - Kostenfreier Support für Munixo Anwender und Entwicklungspartner
+3 Punkte
von (1.2k Punkte)
Bearbeitet von

2 Antworten

+1 Punkt

Munixo selbst ist von der kritischen Sicherheitslücke in Log4j (https://www.govcert.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/) nicht betroffen, jedoch die Solr Seach Engine, welche von Munixo verwendet wird. Allerdings ist die Sicherheitslücke in sofern unkritisch, als Solr von extern nicht erreichbar ist. Dies gilt für unsere Hosting Kunden und auch für die von Novicon installierten lokalen Systeme, sofern kundenseitig keine Ports nach aussen freigegeben wurden.

Die potentielle Sicherheitslücke kann auf mehreren Wegen geschlossen werden. Aktuell empfehlen wir, in der Datei "solr.in.cmd" die Zeile

set SOLR_OPTS=%SOLR_OPTS% -Dlog4j2.formatMsgNoLookups=true

zu ergänzen und den Solr Dienst neu zu starten.

von (1.2k Punkte)
0 Punkte

An dieser Stelle sei nochmals explizit erwähnt, dass das in Munixo verwendete Log4Net nicht betroffen ist.

https://security.stackexchange.com/questions/257873/does-cve-2021-44228-impact-log4j-ports

https://cve.mitre.org/cgi-bin/cvename.cgi?name=2021-44228

Unabhängig von Munixo raten wir allen Kunden dringend, sämtliche nur lokal benötigten Ports auch nur lokal zugänglich zu machen.

von (1.2k Punkte)