1. Home
  2. News
  3. Download
    1. Thunderbird Release Version
    2. Thunderbird 153 ESR (2026)
    3. Thunderbird 140 ESR (2025)
    4. Thunderbird Beta Version
    5. Language Pack (User Interface)
    6. Dictionaries (Spell Check)
  4. Help & Lexicon
    1. Instructions for Thunderbird
    2. Questions & Answers (FAQ) about Thunderbird
    3. Help for this Website
    4. Last Changes
  5. Forums
    1. Unresolved Threads
    2. Latest Posts
    3. Threads of the last 24 hours
  • Login
  • Register
  • 
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Forum
  • Lexicon
  • Articles
  • Pages
  • More Options
  1. Thunderbird Mail DE
  2. Forum
  3. Diskussionen
  4. Diskussion sonstiger Web-/Internet-Themen

Warnstufe Rot

  • graba
  • December 12, 2021 at 5:40 PM
  • Closed
  • Thread is Unresolved
  • graba
    Global Moderator
    Reactions Received
    613
    Posts
    21,927
    Member since
    17. May. 2006
    Helpful answers
    9
    • December 12, 2021 at 5:40 PM
    • #1

    Zur Information:

    Warnstufe Rot - Log4j-Zero-Day-Lücke bedroht Heimanwender und Firmen [heise/security]

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 13, 2021 at 6:45 PM
    • #2

    // Einen lieben Gruß an alle, die, wie meine Kollegen und ich, seit Samstag kaum mit einem anderen Thema zu haben.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • graba
    Global Moderator
    Reactions Received
    613
    Posts
    21,927
    Member since
    17. May. 2006
    Helpful answers
    9
    • December 14, 2021 at 12:34 PM
    • #3

    Ergänzung zum 1. Beitrag:

    "Warnstufe Rot" Schutz vor Log4j-Lücke – was hilft jetzt und was eher nicht [heise/security]

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • graba
    Global Moderator
    Reactions Received
    613
    Posts
    21,927
    Member since
    17. May. 2006
    Helpful answers
    9
    • December 14, 2021 at 3:13 PM
    • #4

    Zu dem Thema gibt es ein heise-Security-Webinar:

    Log4j – der Praxis-Ratgeber für Admins [heise/newsticker]

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 15, 2021 at 6:28 PM
    • #5

    Die sollten auch gleich eines für die Manager machen. Seit sogar die Tagesschau darüber berichtet hat, drehen einige ziemlich durch. Uns erreichen Anfragen, die würde ein Admin, der verstanden hat, wie diese Lücke funktioniert, nie stellen. Die entschuldigen sich auch gleich, "ich weiß, das ist eine unsinnige Frage, aber uns Management will ...".

    Immerhin, heute ging es schon wieder vernünftiger zu. Zumindest bei uns. Ich weiß von einem großen Anbieter von Webservices, dass es dort immer noch so arg zu geht.

    Das Problem ist gravierend, überhaupt keine Frage. Man kennt immer noch nicht alle betroffenen Produkte, geschweige denn, dass man wüsste, wie man jeweils an das nötige Update kommt. Umso wichtiger, dass das Management ihren Experten nicht unnötig auf die Nerven geht.

    Ganz interessanter Aspekt: Es ist möglich, dass jemand über diese Lücke bereits angegriffen wurde, bevor sie publik wurde. Ein wichtiger Punkt ist also der, nicht nur die Updates rasch einzuspielen oder JDNI stillzulegen, sondern auch die eigenen Systeme zu untersuchen und zu beobachten, ob da nicht schon ein Schadcode schläft. Dazu kommen viele Admins vor lauter Management-Theater gar nicht. Außerdem taucht das im Excel Sheet in der Spalte Kosten auf. Das ist nun ganz und gar nicht gewünscht.

    Als Privatanwender denke man an seine IoT, Smartwatches und sonstwas für Spyware im "modernen" Haushalt, für die es u.U. gar keine Updates gibt. Ich würde spätestens jetzt dafür sorgen, dass alle diese Geräte mit unklarem Status nicht in mein Netz kommen.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Sehvornix
    Senior Member
    Reactions Received
    919
    Posts
    2,623
    Member since
    6. Jul. 2017
    Helpful answers
    40
    • December 15, 2021 at 11:53 PM
    • #6

    Sozusagen Friendly Fire, hm?

    Die Baustelle habe ich gottlob nicht. Jedoch bei manchem Telefonat in den letzten Tagen zwecks Nachfrage, ob diese oder jene Software von log4shell betroffen ist, hat man es doch bisweilen mit erstaunlich ahnungslosen Gegenüber zu tun, wo die Rädchen erst mit dem Telefonat in Gang zu kommen scheinen.

    Ein meiner Einschätzung nach tatsächlich betroffener Hersteller rührt sich nach 6 Tagen immer noch nicht. Dabei geht es um eine Standardapplikation, die recht weit verbreitet sein dürfte.

    Der Kommentar 'Es funktioniert wie spezifiziert' auf heise.de lässt tief blicken.

    Quote from Susi to visit

    Ganz interessanter Aspekt: Es ist möglich, dass jemand über diese Lücke bereits angegriffen wurde, bevor sie publik wurde.

    Ja und zwar anscheinend schon seit 2018, wie man hier und da lesen kann. Es brauchte aber erst einen Verstärker wie 'Minecraft' um das jetzt so unter das Brennglas zu bekommen, dass es richtig wehtut. Vermutlich aber immer noch nicht genug ...

    Inzwischen gibt's die 'log4j 2.16' nachgelegt. Da können die Entwickler die Toolchain gleich noch mal ankurbeln und weil alle eigentlich gar nicht so ganz genau wissen, wie viele Dependencies in ihren Produkten (und eingebundenen Fremdmodulen sowie den darin wiederum geladenen Bibliotheken von noch mal ganz woanders) so drin stecken, wird es sowieso noch eine ganze Weile dauern, bis das überall rausiteriert ist.

    Kein guter Ausblick.

    Gruß

    Sehvornix

    Keyboard not found. Press any key to continue.

  • Susi to visit
    Senior Member
    Reactions Received
    497
    Posts
    2,827
    Member since
    19. Sep. 2020
    Helpful answers
    29
    • December 16, 2021 at 11:06 AM
    • #7
    Quote from Sehvornix

    Sozusagen Friendly Fire, hm?

    Ja, so kann man das nennen. Die tun mir wirklich leid. Es kommt bei einigen aus dem eigenen Management, genauer: aus dem Nicht-IT-Management. Die Admins und deren Chefs kommen anscheinend schon klar, soweit es eben geht.

    Mal ein Beispiel, leicht abgewandelt, damit hier nichts offengelegt wird:

    Samstag: Allen Kunden wird mitgeteilt, dass Produkt x ab Version y nicht von der Lücke betroffen ist, weil Log4j gar nicht benutzt wird. Ältere Versionen (längst nicht mehr supported) waren aber betroffen. Also bitte upgraden, falls noch eine der uralten Versionen im Einsatz ist.

    Samstag: Die IT der ersten Kunden antwortet: Danke, alles klar. Wir sind schon seit 2018 auf einer Version > y. Puh, eine Baustelle weniger.

    Montag, früh am Morgen: Sorry, ich weiß, ihr habt das schon geschrieben. Aber unser Management möchte nochmals schriftlich bestätigt haben, dass explizit auch die Version y+4 nicht betroffen ist. -> Bestätigung geht raus.

    Montag, gegen Abend: Noch eine Rückfrage bitte, für die Dokumentation. In den alten, betroffenen Versionen, welche Version von Log4J kam da zum Einsatz?

    Montag, spät am Abend: Das waren abhängig vom jeweiligem Stand der integrierten OpenSource Packages jeweils unterschiedliche Versionen. Es wäre sehr aufwendig, das zu recherchieren, zumal diese Recherche keinerlei Nutzen hat. Wichtig ist: Alle älteren Versionen waren betroffen und sind daher als unsicher zu betrachten. Ein Schutz besteht erst ab Version y.

    Dienstag, früh man Morgen: Es tut mir leid, ich verstehe unsere Chefs auch nicht. Unser Management möchte nochmals bestätigt haben, dass alle Versionen vor y ein Log4j kleiner Version 2.15 verwendet haben. (Das ist schon deshalb klar, weil es die Version 2.15 damals noch gar nicht gab.)

    Dienstag, noch am Morgen: Bestätigung geht raus.

    Mittwoch: Ich muss nochmal nerven. Glaub' mir, es ist mir sehr unangenehm. Es gibt da diese weitere Lücke. Da ihr Log4j gar nicht verwendet, könnt ihr nicht betroffen sein. Wir verstehen das. Unser Management möchte trotzdem eine Aussage von euch.

    Mittwoch: Bestätigung geht raus.


    Quote from Sehvornix

    Es brauchte aber erst einen Verstärker wie 'Minecraft' um das jetzt so unter das Brennglas zu bekommen, dass es richtig wehtut.

    Das mag so wirken. Minecraft ist aber nur ein ganz kleiner Fisch im Teich. Betroffen sind halt auch Rechenzentren, insbesondere solche, die Webservices im weitesten Sinne anbieten. Soweit ich es aus meinem kleinen Fenster heraus beurteilen kann, hat deren technisches Personal sehr schnell und professionell reagiert.

    Mal schauen, was noch auf uns zukommt. Ich erwähnte ja schon die vielen Spyware-Geräte, die so manch einer in Verwendung hat.

    Wer wenig oder gar nichts kann, schiebt's auf den Antiviruskram.

    (Compuzius, Buch 5)

  • Altstadt
    Senior Member
    Reactions Received
    61
    Posts
    505
    Member since
    30. Apr. 2021
    Helpful answers
    4
    • December 17, 2021 at 9:34 PM
    • #8
    Quote from Susi to visit

    Ich erwähnte ja schon die vielen Spyware-Geräte, die so manch einer in Verwendung hat.

    Sollte es sich herzustellen, dass die vielen IoT-Teile und die ganzen anderen smarten Dinger betroffen sind, dann geht's ab.

    Unser Verein. Unsere DNA.

  • graba
    Global Moderator
    Reactions Received
    613
    Posts
    21,927
    Member since
    17. May. 2006
    Helpful answers
    9
    • December 20, 2021 at 4:06 PM
    • #9

    Weiter geht's:

    Erster Wurm "kriecht" durch Log4j-Sicherheitslücke [heise/newsticker]

    Gruß
    graba :ziehtdenhut:

    Keine Forenhilfe per Konversation!
    Für Thunderbird-Entwicklung spenden

  • Community-Bot September 3, 2024 at 8:50 PM

    Closed the thread.

Current app version

  • Thunderbird 154.0 veröffentlicht

    Thunder August 19, 2026 at 5:05 AM

Current 153 ESR version

  • Thunderbird 153.1.0 ESR veröffentlicht

    Thunder August 19, 2026 at 5:01 AM

Current 140 ESR version

  • Version 140.14.0 ESR behebt Sicherheitslücken

    Thunder August 19, 2026 at 4:54 AM

No Advertisements

There are no advertisements here. Maybe you give the website owner (Alexander Ihrig - aka "Thunder") instead something to be able to finance these sites in the long run. Many Thanks!

Thank you for the support!

Coffee to be spent?

Donate now via Paypal*

*Forwarding to PayPal.Me

Thunderbird Mail DE
  1. Imprint & Contact
  2. Privacy Policy
    1. Cookie Policy
  3. Terms of Use
  4. Donation Call for Thunderbird
Help for this website
  • All website support articles
  • How to use website search
  • How to create a forums user account
  • How to create and edit a forums thread
  • How to reset your forums password
Copyright © 2003-2026 Thunderbird Mail DE

You are NOT on an official page of the Mozilla Foundation. Mozilla®, mozilla.org®, Firefox®, Thunderbird™, Bugzilla™, Sunbird®, Seamonkey®, XUL™ and the Thunderbird logo are (among others) registered trademarks of the Mozilla Foundation.

Powered by WoltLab Suite™