<?xml version="1.0" encoding="utf-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>Java·Applied·Geodesy·3D - log4j - Ergänzung und potenzielle Maßnahmen gemäß BSI</title>
<link>https://software.applied-geodesy.org/forum/</link>
<description>Support forum for JAG3D software package</description>
<language>en</language>
<item>
<title>log4j - Ergänzung und potenzielle Maßnahmen gemäß BSI (reply)</title>
<content:encoded><![CDATA[<p>Danke für die Hinweise. Ich gebe das dann so an unsere EDV weiter falls da Fragen aufkommen sollten. Ein Versionsupdate erscheint mir unnötig.</p>
<p>Grüße</p>
<p>H.</p>
]]></content:encoded>
<link>https://software.applied-geodesy.org/forum/index.php?id=7345</link>
<guid>https://software.applied-geodesy.org/forum/index.php?id=7345</guid>
<pubDate>Wed, 15 Dec 2021 13:31:23 +0000</pubDate>
<dc:creator>H-1</dc:creator>
</item>
<item>
<title>log4j - Ergänzung und potenzielle Maßnahmen gemäß BSI (reply)</title>
<content:encoded><![CDATA[<p>Hallo,</p>
<p>der <a href="https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2021/2021-549032-10F2.html">Empfehlung des BSI</a> folgend, kann durch das zusätzliches JVM Argument </p>
<pre class="dos" style="font-family:monospace;">-Dlog4j2.formatMsgNoLookups=True</pre><p>die Lücke geschlossen werden. Da log4j nicht verwendet wird, entsteht grundsätzlich kein Nachteil, wenn Du dieser Empfehlung folgen möchtest. Um dieses Zusatzargument zu setzen, öffne bitte die Datei <code>jag3d.l4j.ini</code> mit einem beliebigen Texteditor. Dort kannst Du die Zeile einfach ergänzen, sodass der modifizierte Inhalt dann wie folgt aussieht:</p>
<pre class="dos" style="font-family:monospace;">-splash:resources/splash/JAG3D_255x255_splash.gif
-Xms200m 
-Xmx500m 
-Dlog4j2.formatMsgNoLookups=True</pre><p>Die erste Zeile erzeugt den Splash-Screen, die beiden folgenden Zeilen reservieren 200 MB bzw. 500 MB Hautspeicher, und die vierte Zeile entspricht der Empfehlung des BSI. Alle Argumente, die dort aufgelistet sind, werden beim Starten der Applikation über die exe-Datei an die JVM delegiert. Wenn es Dir lieber ist, kann ich auch eine offizielle Version mit dieser Änderung zur Verfügung stellen.</p>
<p>Viele Grüße<br />
Micha</p>
]]></content:encoded>
<link>https://software.applied-geodesy.org/forum/index.php?id=7333</link>
<guid>https://software.applied-geodesy.org/forum/index.php?id=7333</guid>
<pubDate>Tue, 14 Dec 2021 17:19:19 +0000</pubDate>
<dc:creator>Micha</dc:creator>
</item>
<item>
<title>log4j (reply)</title>
<content:encoded><![CDATA[<p>Hallo H-1</p>
<blockquote><p>aus aktuellem Anlass...ist JAG3D irgendwie davon betroffen? </p>
</blockquote><p>Nein, JAG3D ist hiervon nicht betroffen. Zum einen wird die Bibliothek zum Loggen, log4j, nicht verwendet, siehe hierzu das <code>lib</code>-Verzeichnis von JAG3D (welches keine JAR mit dem Namen enthält). Zum anderen sind, soweit ich das verstehe, ausschließlich Applikationen betroffen, die eine Kommunikation mit dem Internet benötigen und bspw. eine HTTP-Verbindung zu einem Server aufbauen. JAG3D kommuniziert nicht mit einem externen Dienst über das Internet sondern ist eine Standaloneanwendung, die vollständig ohne eine Internetverbindung auskommt, siehe hierzu bspw. den Bericht bei <a href="https://www.heise.de/news/Kritische-Zero-Day-Luecke-in-log4j-gefaehrdet-zahlreiche-Server-und-Apps-6291653.html">Heise</a>, <em>Ein Angreifer kann die Sicherheitslücke ausnutzen, indem er manipulierte Anfragen an einen verwundbaren Server oder eine angreifbare Anwendung schickt</em>. Beide Szenarien kann ich für JAG3D nicht erkennen.</p>
<p>Viele Grüße<br />
Micha</p>
]]></content:encoded>
<link>https://software.applied-geodesy.org/forum/index.php?id=7329</link>
<guid>https://software.applied-geodesy.org/forum/index.php?id=7329</guid>
<pubDate>Tue, 14 Dec 2021 12:01:39 +0000</pubDate>
<dc:creator>Micha</dc:creator>
</item>
<item>
<title>log4j</title>
<content:encoded><![CDATA[<p>Hallo Michael,</p>
<p>aus aktuellem Anlass...ist JAG3D irgendwie davon betroffen? </p>
<p>Grüße</p>
<p>H1</p>
]]></content:encoded>
<link>https://software.applied-geodesy.org/forum/index.php?id=7327</link>
<guid>https://software.applied-geodesy.org/forum/index.php?id=7327</guid>
<pubDate>Tue, 14 Dec 2021 11:01:29 +0000</pubDate>
<dc:creator>H-1</dc:creator>
</item>
</channel>
</rss>
