Log4VExploit Премиум Фикс

Многие уже знают про новый способ взлома и краша серверов и компов и каждый думает, что поставив новое ядро или флаги он обезопасит свой сервер. Но как бы это правдоподобно не звучало, к сожалению это не решает проблему. Мы следим за новостями и сами тестируем новые способы, поэтому и решили выложить платный фикс.

Что за эксплоит?

Была обнаружена критическая уязвимость, которая затрагивает все версии, начиная с 1.7: игроки могут запускать код на чужих устройствах с помощью внутриигровых сообщений, останавливая работу серверов. Эта же уязвимость позволяет узнать IP-адреса участников сервера, залезть в их пк, снести операционную систему. Так же взломать сервер.

Я могу просто запретить строку и проблема решена

Как бы круто это не звучало, но это не решение проблемы. Ведь это можно прописать и через другие команды, а так же есть несколько случаев с наковальней, книгой и попытками вписать строку в MOTD.

Я обновил ядро / поставил флаги и все фикс

Мы тоже так думали, но моего знакомого взломали даже с флагами. А ядро не фиксит все способы взломов.

И что же делает ваш фикс?

— Наш фикс полностью отключает библиотеку Log4, так же плагин банит строку "${jndi" (и другие 4 обхода) в любом пакете от игрока, даже если эта буквы этой строки разделены символами, цветами или ещё чем-то.
— Плагин ставит system property formatMsgNoLookups=true, как рекомендуется в https://www.lunasec.io/docs/blog/log4j-zero-day/
— Плагин сделан под BungeeCord и spigot(bukkit) сервер.

ТРЕБУЕТСЯ ProtocolLib 4.5.0 или выше
Протестировано на 1.8.8, 1.12, 1.16

/say ${date:YYYY} не отображается 2021 тогда фикс вроде как

Не правда. Потому что эта уязвимость в JNDI, а на плейсхолдеры пофиг. После покупки фикса мы расскажем как удостоверится в том, что вы защищены.

Почему я должен вам доверять?

Наша команда потратила около 12 часов на понятие проблемы и тестирование. Поэтому мы сделали платную версию для тех, кто не готов потратить столько же времени и действительно дорожит безопасностью своего оборудования и игроков.

Фикс не в одну строчку как говорят многие «мамкины умники»

Log4VExploit Премиум Фикс, image #1

Те, кто понимают и ценят труд - купили фикс. В этот список вошли многие крупные проекты: MineBars, LuckyWorld, FunnyGame, MineLord, VimeMc, FaweMc, MigosMc. Так же фикс поставили сервера FrozenCraft, MineGrief, PixelBro и многие другие.

Что за бред? почему вы пишете, что просидели над проблемой 2 дня?
10 декабря в 2:00 по МСК я узнал про странную новость от нашего подписчика.

Log4VExploit Премиум Фикс, image #2

И до 7 утра мы разбирались как это все работает. Было решено не создавать панику и не писать об уязвимости пока мы не поймем, что делать и как это опасно.

Потом мы поняли, что этот эксплоит очень опасен и написали обо всех известных нам фиксах, чтобы обезопасит вас. (Странно, но другие студии просто отмахнулись и запостили информацию скопированную с пабликов по новостям никак не пытавшись вам помочь).

Далее я попросил кодера сделать фикс для меня лично потому что я готов платить за безопасность своих проектов. Но как оказалось проблема выходила все дальше и дальше… Было решено выставить фикс на продажу, чтобы и другие могли обезопасить себя.

Почему бы не выложить его бесплатно?

А почему мы должны не спать ночью и разбираться с проблемой, а потом другой человек просто сладко зевнет и зальет наш труд себе? Нужно ценить и уважать чужой труд.

Вы взяли просто плагин со спигота и всунули туда рмс

Мы похожи на школо студию? Раз многие популярные проекты взяли наш фикс, значит к нам есть доверие и мы его оправдали.

Мы выложили статью с бесплатными фиксами для всех и свой бесплатный вариант плагина. Вот давай как подумаем, ты думаешь мы просто дурачки, которые просто от нечего делать выложили еще и платный вариант? Согласись это глупо? Так может быть в нашем фиксе собраны все фиксы и доведены до идеала? Может мы знаем некоторые способы про которые никто не говорит.

1156 views·10 shares