Verwendet 3CX log4l?

infinitytransfers

Customer
Mitglied seit
4. September 2021
Beiträge
2
Nachdem ggw. die Lücke CVE-2021-44228 eine Vielzahl von Applikationen betrifft: Verwendet 3CX diese Library?
 
Eine der schlimmsten Sicherheitslücken in history. Angriffe laufen längst, Admins arbeiten das ganze Wochenende um Systeme abzusichern und 3CX hüllt sich in Schweigen. Auch im Englischen Forum keine Rückmeldung.
 
Naja was erwartest Du von einem Forum?! Die Mods haben Wochenende. Ich denke wenn was wäre dann hätte 3CX schon längst ein Update veröffentlicht und es hier gepostet oder im Blog.
 
  • Like
Reaktionen: bitn2
Da log4j eine reine Java-Bibliothek ist und 3CX weder Java in irgendeiner Form als Systemvoraussetzung führt als auch in den Installationsverzeichnissen keine Java-Installation zu finden ist würde ich mal sagen: Nein, 3CX nutzt kein log4j.

Ansonsten finden sich in der Publikation des BSI auch Hinweise, wie man die eigenen Systeme auf Verwundbarkeit prüfen kann:

 
find / -iname *log4j* 2>/dev/null

findet zumindest bei unserer 3CX-Installation keine Ergebnisse; folglich scheint 3CX nicht betroffen zu sein.
 
Im Englischen Forum wurde bereits offiziell bestätigt, dass 3CX nicht betroffen ist.

LG

log4j.png
 
  • Like
Reaktionen: bitn2
Moin zusammen,

ja das mag so sein das 3CX lokal kein Java verwendet und diese Systeme nicht betroffen sind.
Aber was ist mit dem Hosted by 3CX? Das läuft in der Cloud auf Webservern. Nutzen diese Webserver Apache?
Wenn ja sind diese Systeme definitiv betroffen!
Die Microsoft Azure Umgebungen dürfen auch nicht vergessen werden.
 
Zuletzt bearbeitet:
Moin zusammen,

ja das mag so sein das 3CX lokal kein Java verwendet und diese Systeme nicht betroffen sind.
Aber was ist mit dem Hosted by 3CX? Das läuft in der Cloud auf Webservern. Nutzen diese Webserver Apache?
Wenn ja sind diese Systeme definitiv betroffen!

Dann ist aber doch der Host betroffen, nicht die VM –> und das dürfte erstens unabhängig davon sein, ob die VM läuft oder gestoppt ist und wenn du die VM gemietet hast, kannst du am Host ohnehin keine Updates durchfühlen, das ist Sache vom Anbieter.
 
Ich habe das seit Freitag auf der Uhr, bei allen unseren Kunden mit allen möglichen und unmöglichen Systemen.

3CX ist wegen der Log4j Lücke und auch wegen der Apache Lücke letztens nicht auf der Gefährdungsliste, gut so. 3CX nutzt kein Java und auch kein Apache (sondern Nginx).

Schaut doch mal selber: https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592
 
Aber was ist mit dem Hosted by 3CX? Das läuft in der Cloud auf Webservern. Nutzen diese Webserver Apache?
Wenn ja sind diese Systeme definitiv betroffen!
Inwiefern sollte der Apache Webserver davon betroffen sein?

Apache Webserver und Apache Log4j 2 sind zwei völlig unterschiedliche Paar Schuhe. Nur weil etwas unter den Fittichen der Apache Foundation entwickelt wird, hat das nicht notwendigerweise Auswirkungen auf den Apache Webserver.
 
  • Like
Reaktionen: WKN_Benedict
Ja ok ich sehe es ein, hätte mich präziser ausdrücken sollen. Fakt ist aber das wir auch auf Apache Webservern in Verbindung mit Java die log4j gefunden haben.
 
Zuletzt bearbeitet:
Die Lücke hat erstmal nichts mit dem Indianer der die Pfeile verschiesst zu tun. Kann sein es wird diese Kombination benutzt - muss es aber nicht sein. Bei 3CX kommt weder das Eine noch das Andere noch diese Kombination zur Anwendung.

Die Lücke beruht auf einem Fehler im Logger Framework der Apache Software Foundation. Das ist eine Java Komponente. Die Gemeinsamkeit ist: ein Teil des Namen.
 
Zuletzt bearbeitet:

Statistik des Forums

Themen
44.414
Beiträge
232.721
Mitglieder
78.331
Neuestes Mitglied
b2daniel