log4j

Fragen, Anregungen oder Tipps und Tricks? Hier ist der erste Anlaufpunkt.
Nicht sicher, wo ein Thema hingehört? Hier hinein - wir kümmern uns! :)

Moderator: Forum Moderatoren

Forumsregeln
TM-Startforum - "offen für alle Themen".
Beiträge, die in einen anderen Bereich passen, werden bei Bedarf verschoben.
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: log4j

Beitrag von lcer »

c-it hat geschrieben:Ich halte es eher mit dem Thema aus "Hitchhikers Guide to Universe" : don't panic

Router sind i.A Geräte mit einem chronischen RAM-Mangel da fällt Java als Anwendung schon mal raus.
Für die gängigen Fritzboxen hat AVM selbst Entwarnung gegeben. https://avm.de/service/aktuelle-sicherheitshinweise/
Port-Weiterleitungen zu prüfen ist immer richtig, aber was soll bei Mail- und DNS-servern Java-affin sein?
Google kaputt? "DNS Server Java"
c-it hat geschrieben: Unter Windows läuft Exchange (mit eigenen Problemen) und auf den NAS-Geräten eine angepasste
Version der Linux-Komponenten welche syslog statt irgendwelchen JAVA-Apps nutzen. Das trifft auch für
Log-Server auf NAS-Geräten (syslog) zu.
Dann ist es ja gut.
c-it hat geschrieben: Auch die Trennung von Domänencontroller und Turbomed-DB erscheint mir (außer bei sehr großen Installation,
Lastverteilung) nicht notwendig, da log4j ja nicht mit Domänenadmin-Rechten läuft.
c-it hat geschrieben: Naja, zumindest die installierten Dienste (fastobjecs, postgrsql) laufen als Lokales System - haben also zugriff auf den Gesamten Rechner!
Wer sich einen Virus eingefangen hat, das Schlupfloch für den Emotet-Virus wurde zumindest gestern beim
Windows-Patch-Day geschlossen, bei dem findet mimikatz spätestens beim nächsten Turbomed-Update
den Hash-Key des Domänenadmins, mit oder ohne log4j.
Sorry? Es gibt keinen Grund, Turbomed als Domänenadministrator zu installieren. Dazu reichen lokale admin Rechte. hoffentlich steht c-it nicht für was hauptberufliches mit IT. OK - Ausnahme man installiert Turbomed auf dem Domänencontroller - siehe oben. Wo ist eigentlich das Problem. Zur Not virtualisiert man den DC (oder den DC und den Turbomed Server). Das kostet noch nicht einmal extra Lizenzgebühren.

Grüße

lcer

PS: hash-Key war das mit NTLM - das gehört auch abgeschaltet.
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: log4j

Beitrag von lcer »

c-it hat geschrieben:Ich halte es eher mit dem Thema aus "Hitchhikers Guide to Universe" : don't panic

Router sind i.A Geräte mit einem chronischen RAM-Mangel da fällt Java als Anwendung schon mal raus.
Für die gängigen Fritzboxen hat AVM selbst Entwarnung gegeben. https://avm.de/service/aktuelle-sicherheitshinweise/
Port-Weiterleitungen zu prüfen ist immer richtig, aber was soll bei Mail- und DNS-servern Java-affin sein?
Google kaputt? "DNS Server Java"
c-it hat geschrieben: Unter Windows läuft Exchange (mit eigenen Problemen) und auf den NAS-Geräten eine angepasste
Version der Linux-Komponenten welche syslog statt irgendwelchen JAVA-Apps nutzen. Das trifft auch für
Log-Server auf NAS-Geräten (syslog) zu.
Dann ist es ja gut.
c-it hat geschrieben: Auch die Trennung von Domänencontroller und Turbomed-DB erscheint mir (außer bei sehr großen Installation,
Lastverteilung) nicht notwendig, da log4j ja nicht mit Domänenadmin-Rechten läuft.
c-it hat geschrieben: Naja, zumindest die installierten Dienste (fastobjecs, postgrsql) laufen als Lokales System - haben also zugriff auf den Gesamten Rechner!
Wer sich einen Virus eingefangen hat, das Schlupfloch für den Emotet-Virus wurde zumindest gestern beim
Windows-Patch-Day geschlossen, bei dem findet mimikatz spätestens beim nächsten Turbomed-Update
den Hash-Key des Domänenadmins, mit oder ohne log4j.
Sorry? Es gibt keinen Grund, Turbomed als Domänenadministrator zu installieren. Dazu reichen lokale admin Rechte. hoffentlich steht c-it nicht für was hauptberufliches mit IT. OK - Ausnahme man installiert Turbomed auf dem Domänencontroller - siehe oben. Wo ist eigentlich das Problem. Zur Not virtualisiert man den DC (oder den DC und den Turbomed Server). Das kostet noch nicht einmal extra Lizenzgebühren.

Grüße

lcer

PS: hash-Key war das mit NTLM - das gehört auch abgeschaltet.
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: log4j

Beitrag von lcer »

Nachtrag zum Thema Gegenmaßnahmen:

der Log4j-Angriff läuft ja so ab, dass nach Einschleusen des primären Schadsoftwarecodes die Schadsoftware nachgeladen wird. Hier würde eine Firewall helfen, die auch ausgehende Verbindungen blockiert. Also alles blocken, nur gewünschtes durchlassen. Leider ist es recht "unklar", welche IP-Addressen bzw. Domänen erforderlich sind. Die Dokumenation ist lückenhaft und die CGM-Tools sind da etwas - sagen wir - inkonsistent. Ein Versuch wäre es aber Wert ... bitte aber nicht im laufenden Praxisbetrieb und am besten auch nicht remote.

Grüße

lcer
c-it
Beiträge: 175
Registriert: Montag 5. August 2019, 18:48
4
Hat sich bedankt: 4 times
Bedankt: 23 times

Re: log4j

Beitrag von c-it »

lcer hat geschrieben:hoffentlich steht c-it nicht für was hauptberufliches mit IT.
... die Hoffnung stirbt zuletzt ... :-) Ende.

Natürlich ist die Lage bei großen MVZ's oder GP mit vielen Ärzten anders als
bei EP oder kleinen GP. Da gibt's eher Server essentials und wenn der Server
nicht gleichzeitig als dauerhafte Arbeitsstaion benutzt wird ist das schon gut.
Auch für die EDV kann man hier als Richtlinie §12 SGB V nehmen:
" 1) Die Leistungen müssen ausreichend, zweckmäßig und wirtschaftlich sein; sie dürfen das Maß des Notwendigen nicht überschreiten."

Schönen Tag
c-it
lcer
Beiträge: 576
Registriert: Sonntag 26. Oktober 2008, 09:15
15
Hat sich bedankt: 6 times
Bedankt: 22 times

Re: log4j

Beitrag von lcer »

Kurzer Hinweis. Die KBV hat heute die aktualisierten Prüfmodule veröffentlicht. Der Rest Wartezeit aufs Update liegt bei CGM.

Grüße

lcer
Dozer
Beiträge: 20
Registriert: Mittwoch 24. Juni 2020, 18:14
3

Re: log4j

Beitrag von Dozer »

Hier die offizielle Bekanntmachung von Turbomed zum Thema: https://service.turbomed.de/home/00001713.html
W. Steuber
Beiträge: 149
Registriert: Samstag 3. Januar 2009, 16:55
15
PVS: T2Med
Konnektortyp: TIaaS (RED)
Bedankt: 7 times

Mag sein, dass ich da was falsch verstanden habe,

Beitrag von W. Steuber »

aber bei der Benachrichtigung von TM wurde verlautbart, dass sich das update auf nächsten Montag verschiebt - wegen technischer Probleme (die man beim Durchlauf des github-scripts durchaus nachvollziehen kann). Das wären dann gut 10 Tage nach offizieller Bekanntgabe der Warnstufe ROT.
Dieses Verhalten als insuffizient zu sehen ist mehr als legitim, ist aber auf dem Weg der CGM nichs Neues.
Bin froh, bei T2Med eine zeitnahe Programmauffrischung erhalten zu haben (Freitag offzielles update, Samstag Sicherheitsupdate, nichtmal 1 Tag nach Veröffentlichung des exploits).
Lungert trotzdem noch so Einiges an javalogging auf der Festplatte rum, neben Turbomedresten das Laborprogramm und und und....
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

Hat jemand zufällig probiert, ob das manuelle austauschen der jeweils 3 log4j*.jar Dateien in den jeweiligen betroffenen Ordner (mit Version 2.16) funktioniert, wenn die Dateien mit der alten Versionsnummer (2.11) benannt werden?
Würde ja im Prinzip reichen, wenn Turbomed erstmal nicht abstürzt :o)
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

..also austausch von:

log4j-api-2.11.1.jar
log4j-core-2.11.1.jar
log4j-slf4j-impl-2.11.1.jar

mit:

log4j-api-2.16.0.jar
log4j-core-2.16.0.jar
log4j-slf4j-impl-2.16.0.jar

und dann wieder umbenennen in:

log4j-api-2.11.1.jar
log4j-core-2.11.1.jar
log4j-slf4j-impl-2.11.1.jar

(beim Smartupdatecenter Standalone scheint es zu funtionieren, da der Dienst sich nach dem Austausch wieder starten lässt)
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

Forti hat geschrieben:https://github.com/mergebase/log4j-detector

Code: Alles auswählen

c:\******>java -jar log4j-detector-2021.12.14.jar t:\turbomed > hitsTM.txt

Code: Alles auswählen

t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\Asthma\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\Brustkrebs\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\COPD\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\DM1\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\DM2\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\FEK\Bin\xpm-core-4.1.5.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eDMP\4\KHK\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eHKS\Q1\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eHKS\Q2\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eHKS\Q3\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\eHKS\Q4\Bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK\bin\xpm-core-4.2.4.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK\bin\xpm-core-4.2.6.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_3\Bin\xpm-core-4.1.9.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
-- Problem t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_3\Bin\xpm-ldk-2.2.1.jar!/javafx-swt.jar - java.io.EOFException: Unexpected end of ZLIB input stream
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_4\Bin\xpm-core-4.1.15.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
-- Problem t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_4\Bin\xpm-ldk-2.3.2.jar!/javafx-swt.jar - java.io.EOFException: Unexpected end of ZLIB input stream
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_5\Bin\xpm-core-4.2.3.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_6\Bin\xpm-core-4.2.3.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KBV\XPM-Pruefmodul\XPM-LDK.praxis3_2_7\Bin\xpm-core-4.2.3.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KIM\Client Module\libs\common\log4j-core-2.11.2.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KIM\Kim Assist\data\KIM_Client-Modul\libs\common\log4j-core-2.11.2.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KIM - Kopie\Client Module!\libs\common\log4j-core-2.11.2.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\ExtPrg\KIM - Kopie\Kim Assist\data\KIM_Client-Modul\libs\common\log4j-core-2.11.2.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\IV_Verwaltung\data\Data\doku\IQTIG\DPP\datenpruefprogramm-4.2.0-jar-with-dependencies.jar contains Log4J-2.x   >= 2.0-beta9 (< 2.10.0) _VULNERABLE_ SADSMILEY
t:\turbomed\IV_Verwaltung\data\Data\doku\IQTIG\packer\TPacker-4.2.5-jar-with-dependencies.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\IV_Verwaltung\data\Data\doku\IQTIG\packer\XPacker-4.2.5-jar-with-dependencies.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
-- Problem t:\turbomed\Programm\aWinS\secsigner\SecSigner.jar!/certStack.zip - java.io.EOFException: Unexpected end of ZLIB input stream
-- Problem t:\turbomed\Programm\aWinS\secsigner\SecSigner.jar!/scdriver.jar - java.io.EOFException: Unexpected end of ZLIB input stream
-- Problem t:\turbomed\Programm\communicator\lib\h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
t:\turbomed\Programm\communicator\lib\log4j-core-2.11.1.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
-- Problem t:\turbomed\Programm\communicator\plugins\CubePlugin\lib\h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
-- Problem t:\turbomed\Programm\communicator\plugins\CubePlugin.jar!/lib/h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
-- Problem t:\turbomed\Programm\communicator\plugins\DaleUVCommunication\lib\h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
-- Problem t:\turbomed\Programm\communicator\plugins\DaleUVCommunication.jar!/lib/h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
t:\turbomed\Programm\communicator\plugins\EVaccinationCertificateService\lib\log4j-core-2.11.1.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\Programm\communicator\plugins\EVaccinationCertificateService.jar!/lib/log4j-core-2.11.1.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
-- Problem t:\turbomed\Programm\communicator\plugins\MedDataPlugin\lib\h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
-- Problem t:\turbomed\Programm\communicator\plugins\MedDataPlugin.jar!/lib/h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
-- Problem t:\turbomed\Programm\communicator\SmartUpdateStandalone\lib\h2-1.4.199.jar!/org/h2/util/data.zip - java.util.zip.ZipException: unexpected EOF
t:\turbomed\Programm\communicator\SmartUpdateStandalone\lib\log4j-core-2.11.1.jar contains Log4J-2.x   >= 2.10.0 _VULNERABLE_ SADSMILEY
t:\turbomed\Programm\communicator\updater\lib\log4j-core-2.6.jar contains Log4J-2.x   >= 2.0-beta9 (< 2.10.0) _VULNERABLE_ SADSMILEY
--> geht auch hiermit über die Kommandozeile nur nicht so schön :-)
findstr /s /i /c:"JndiLookup.class" C:\*.jar
Heilberger
Beiträge: 403
Registriert: Montag 6. Februar 2012, 21:54
12
Bedankt: 4 times

Re: log4j

Beitrag von Heilberger »

Lt. CGM ist ja da Programm TM selbst nicht betroffen.
Ich prüfe die Abrechnung per Prüfmodul aktuell auf einem Stand-alone-Rechner.
Weiß jemand, ob auch DALE-UV eine Gefährdung bringt?? Wir versenden aktuell die Berichte per Post.
Gruß
Forti
Beiträge: 484
Registriert: Sonntag 14. August 2011, 16:28
12
PVS: Allerlei
Konnektortyp: "alle"
Hat sich bedankt: 32 times
Bedankt: 11 times

Re: log4j

Beitrag von Forti »

Heilberger hat geschrieben:Lt. CGM ist ja da Programm TM selbst nicht betroffen.
Ich prüfe die Abrechnung per Prüfmodul aktuell auf einem Stand-alone-Rechner.
Weiß jemand, ob auch DALE-UV eine Gefährdung bringt?? Wir versenden aktuell die Berichte per Post.
Gruß
TurboMed ist nicht betroffen.
CGM ASSIST ist ja was Eigenständiges *hust* :)

DALE-UV ist betroffen, weil es über CGM ASSIST angebastelt ist.
--
Beste Grüße
Forti
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

CGM Kim und CGM SmartUpdate (Standalone) sind ja auch betroffen.. prinzipiell würde ich auf Aussagen von CGM nicht all zu viel geben.

ich habe mit einer Batch Datei einfach alle potenziellen "log4j*2.XX*jar" gegen die 2.16 ausgetauscht (alte Dateibennung wie vorher). Zumindest läuft Turbomed scheinbar auch so und man kann besser Nachts schlafen.. das "Update" dauert doch wieder bis 23.12... und dann sind wieder hundert neue Fehler eingebaut.

APC Business Edition ist übrigens auch betroffen, das hat vielleicht der ein oder andere auch drauf (USV).
Landarzt21
Beiträge: 163
Registriert: Samstag 6. Februar 2021, 11:26
3
Hat sich bedankt: 8 times
Bedankt: 8 times

Re: log4j

Beitrag von Landarzt21 »

Hat noch jemand bekommen, jetzt setz ich mich glaub doch hin und tausch dateien von hand aus.....
Sie haben keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

Landarzt21 hat geschrieben:Hat noch jemand bekommen, jetzt setz ich mich glaub doch hin und tausch dateien von hand aus.....
Na ein Glück ist ja CGM Turbomed nicht betroffen *Ironie aus*…

evtl. sollte man alle Fernwartungsstools von CGM entfernen?
Schorsch
Beiträge: 87
Registriert: Sonntag 5. Januar 2020, 21:50
4

Re: log4j

Beitrag von Schorsch »

Schorsch hat geschrieben:CGM Kim und CGM SmartUpdate (Standalone) sind ja auch betroffen.. prinzipiell würde ich auf Aussagen von CGM nicht all zu viel geben.

ich habe mit einer Batch Datei einfach alle potenziellen "log4j*2.XX*jar" gegen die 2.16 ausgetauscht (alte Dateibennung wie vorher). Zumindest läuft Turbomed scheinbar auch so und man kann besser Nachts schlafen.. das "Update" dauert doch wieder bis 23.12... und dann sind wieder hundert neue Fehler eingebaut.

APC Business Edition ist übrigens auch betroffen, das hat vielleicht der ein oder andere auch drauf (USV).
.. ich präzisiere meine Aussage.. das Update kommt am 23.12.2022! :? :lol: :roll:
Heilberger
Beiträge: 403
Registriert: Montag 6. Februar 2012, 21:54
12
Bedankt: 4 times

Re: log4j

Beitrag von Heilberger »

Info der KV Bayern: Abrechnung kann wie bisher übersandt werden. Module der KVB seien von log4j nicht betroffen. Der Dienst Telemed ist heute nicht verfügbar. wir versenden unsere D-Berichte per Post!
Schöne Weihnachten!
Forti
Beiträge: 484
Registriert: Sonntag 14. August 2011, 16:28
12
PVS: Allerlei
Konnektortyp: "alle"
Hat sich bedankt: 32 times
Bedankt: 11 times

Re: log4j

Beitrag von Forti »

Klingt unglaubwürdig.
Das KBV-Prüfmodul ist lt. CGM anfällig.
Und die neue Version kommt erst mit dem - sich verspätenden - Update.

Aber entspannt: Das Modul läuft lokal über die .CON und holt sich nichts aus dem Netz nach.
Und die wird sicherlich nicht kompromittiert sein, wenn PC und das ausgebende TurboMed sauber sind.
--
Beste Grüße
Forti
framus
Beiträge: 118
Registriert: Samstag 28. Juli 2007, 20:43
16
Wohnort: Cölbe

Re: log4j - KV-Prüfmodul

Beitrag von framus »

TurboMed schreibt ja am 17.12.21 folgendes:
„Von einer Abrechnung von Q4/2021 mit bereits ausgelieferten Versionen von CGM TURBOMED raten wir ab, da uns keine Informationen vorliegen, inwieweit die log4j-Schwachstelle bereits ausgenutzt und schadhafter Code in betroffene Software-Module eingeschleust wurde!“

Wir haben bereits vorletzte Woche Probeabrechnungen laufen lassen. Da wusste man noch nichts von der Sicherheitslücke. Könnte dadurch etwas passiert sein? Und wie bekäme man sowas heraus??

Bin besorgt …
framus
Beiträge: 118
Registriert: Samstag 28. Juli 2007, 20:43
16
Wohnort: Cölbe

Re: log4j

Beitrag von framus »

log4j_Versionen_auf_Server.pdf
Wir finden auf dem Server viele Java-Altlasten, die z.T. out-of-life sind. Erschreckend, dass TurboMed-Updates hier keine Routine zur Bereinigung anbieten. Hier müsste doch mal aufgeräumt werden, oder?
Sie haben keine ausreichende Berechtigung, um die Dateianhänge dieses Beitrags anzusehen.
Antworten

Wer ist online?

Mitglieder in diesem Forum: Ahrefs [Bot], Bing [Bot] und 145 Gäste