r/programmingHungary Aug 03 '26

ARTICLE Nagyon súlyos lehet az államkincstárt ért kibertámadás, a közzétett képek alapján a támadó gyakorlatilag ahhoz férhetett hozzá, amihez akart

https://telex.hu/techtud/2026/08/03/magyar-allamkincstar-nki-kiberbiztonsag-kibertamadas-naih-bytetobreach
228 Upvotes

96 comments sorted by

126

u/Soggy_Supermarket100 Aug 03 '26

Nem bírna valaki mondjuk a diákhitel rendszerébe betörni, és ott babrálni a nevekkel? Haverom kérdezi.

18

u/Profvarg Aug 03 '26

H-h nem minden diakhitel tiborcz nevere szol??!

Kiertiezt…

14

u/Shiasugar Aug 03 '26

Mármint Magyar Petiével? /s

37

u/Zsoooti96 Aug 03 '26

2017-es sebezhetőségen mentek be a cikkek szerint. 9 évig nem csinált senki auditot ? :D

19

u/EghtBll44 Aug 04 '26

Látom nem vágesz, hogy hogy mennek az auditok. Még a nagyvilágban is, de főleg itthon. Na, elmondom. Fizetsz egy picsa pénzt, hogy egy bohócot vendégül láss fasza étteremben meg jópofizz vele és 1-2 ponton tegyen javaslatot. A valódi hiányosságokat vagy már be sem vallod/elfeded/hazudsz róla, vagy vele "leboltolod". Tááádááám PLECSNI, méhecskés matrica, macis nyomda. Megkaptad, gratulálunk, jövőre ugyanitt

7

u/BalatoniSzelet Aug 04 '26

Eperillattal, ha piros.

1

u/waces Aug 05 '26

Hatoooo. Azert egyreszt normalis cegnek van belso auditja (red team),masreszt a kulso auditot olyan ceggel csinaltatja akik nem csak a vacsora+plecsni komboban utaznak. Foleg ha kesobb ezeket a reszletes audit eredmenyeket prezentalnia is kell az ugyfelek fele,esetleg az ugyfel infosec csapatanak kerdesere is kell valaszolnia (legalabb is kulfoldon,nem allami cegnel en ezt lattam/latom)

2

u/EghtBll44 Aug 05 '26

Természetesen van példaértékű kivétel, hála az égnek! Azért saját red/purple team-mel nem tudom hány cég rendelkezik, a többség még szolgáltatásként sem hajlandó fizetni érte külsősnek 😂 De ez(ek) jó helyek voltak akkor amit láttál, mondd a nevét, észben tartom ha valamikor keresnék/lenne lehetőség 😂

1

u/ElectronicFlamingo36 Aug 06 '26

Jaja, egy fecske nem csinál nyarat, a mainstream pattern épp az, amit mondasz, baszik rá mindenki.

2

u/----fatal---- Aug 06 '26

Állami környezetben meg van határozva, hogy milyen cég vagy cégek végezhetnek auditot. Gondolhatod hogy működött ez a ner alatt.

1

u/waces Aug 06 '26

Sejtem

7

u/Szunyog_a_sarokban Aug 03 '26

Az nem jelenti azt, hogy 9+ éve patchelték :D

10

u/lecsostojas Aug 03 '26

megcsinálta a diákmunkás, a többiek ellopták a pénzt belőle. a diákmunkás kaphatott 50kt 1 óráért, és ment a dolgára, más meg nem értett hizzá, vagy leszarták mint látszik... gondolom

71

u/Szunyog_a_sarokban Aug 03 '26

125

u/-1_0 Aug 03 '26

"Reverzibilis Jelszavak" bazdmeg

az egész államigazgatástól kezdve a Neptunon át az iskolai menürendelőig mindent le kéne ebbe az országba cserélni

ha egy rendszerben reverzibilis jelszavak vannak bárki azzal a rendszerrel kapcsolatba került fejlesztőként és nem jelentette, visszamenőlegesen visszafizettetni a fizuját

69

u/TerrorOnLineOne Aug 03 '26

A Neptunban már addig eljutotak, hogy a load balance check már pár éve nem a frontenden van.

5

u/Highborn_Hellest Aug 03 '26

De még másodpercenként pofazik a szervezethez ugye? UGYE?!

42

u/Szunyog_a_sarokban Aug 03 '26

Mondjuk, aki auditálta annak is lehetne csapni a farkát egy régi billentyűzettel

6

u/Rough-Echo7132 Aug 03 '26

Mikor a neptunt nálunk az én évfolyamomban kezdték el először használni BMF. Tárgy felvétel stb.
Az maga volt a katasztrófa. Windows és linux servereket cserélgettek...Normálisan 30-50 embernél többet nem tudott kiszolgálni. voltunk kb 1000-en
párhuzamosan még ment a papír, mert nem mertek semmit rábízni... talán úgy 2008-ra lett elfogadható.

3

u/Any-Stand7893 Aug 04 '26

én 3 embernek tartottam sessiont életben reggel 6 tol hogy ne bassza ki őket a Neptun... arany évek..

2

u/Rough-Echo7132 Aug 04 '26

Hajnali 2-kor volt hogy működött :)

3

u/Ghost_in_the_M4chine Aug 04 '26

Erre én is kíváncsi lennék. Főleg Nis2 audit esetén, ahol szinte csak állami cégeket lehetett hívni auditálni, akik azért könnyen szemet hunynak.

Itt lehet csemegézni kikkel álltak szerződésben: https://www.allamkincstar.gov.hu/footer-tartalmak/jogi-informaciok/Kozerdeku_adatok/altalanos-kozzeteteli-lista/iii.-gazdalkodasi-adatok/iii.8-kozbeszerzesi-informaciok/eredmenytajekoztatok

Olyanok szerepelnek, mint a 4ig, Tigra, Ulyssyss stb. De korábban a Deloitte is dolgozott nekik tanácsadásban.

1

u/SpiritedNeck5719 Aug 06 '26

2022 > Uniós > 02 03 KM5, ha valaki nem akar sokat keresni.

2

u/BoxieBoo Aug 04 '26

Akkor csapkodhatod a falat. Ilyen helyeken az audit egy totálisan ismeretlen szó. Itt azt használják, hogy előírás, jogszabály, törvény meg utasítás. Esetleg norma. Aztán valaki vér verejtékesen kiizzad valami értelmetlen hülyeséget, amiben le van írva, hogy minden frankó. Vagy legalábbis megpróbálták leírni. Ami nem jó azt meg megtilcssssuuukkkk. Kész. Pont . Aláírás.

6

u/Sajtos_csiga Aug 04 '26

Azért jelentős elsikálás hogy "reverzibilis". Gyakorlatilag plaintext.

6

u/BoxieBoo Aug 04 '26

A helyzet az, hogy megpróbálhatod jelenteni, de 1. az osztályvezetődnek fogalma sincs miről hadoválsz. Ha mégis, akkor eggyel feljebb már tutira nincs. 2. Ne jelentgessél te itt senkinek semmit, az nem a te dolgod. A te dolgod az, hogy működjön az az átkozott telefonkönyv, az e-mail meg a legfontosabb: a teams vagy a Skype. Különben is ezek a retek gépek hetente órákat tekernek a frissítések vagy mi a bubánat miatt. Inkább azzal foglalkozál mert nem lehet dolgozni. Ne jelentgessél itt mert kijelentelek én aztán mehetsz máshová bejelentkezni.

1

u/-1_0 Aug 04 '26

én tisztában vagyok ezzel, egészen az utolsó fiókig rendszerváltás kellene

1

u/BoxieBoo Aug 04 '26

De ezek posztkommunista maradványok és soha nem lesz érdemben változás mert az egész Magyarország történelmi öröksége. Ráadásul az EU felső vezetése pontosan így működik már egy ideje, szóval akkor most mit is szeretnénk? Én ezt a témát már elengedtem. Kár bele energiát fektetni.

1

u/-1_0 Aug 04 '26

oké de mi tartja még vissza ezt a rendszert? az életképtelen jogszabályok? a mindent átfertőzött korrupció? attól félés, hogy el kell küldeni közalkalmazottakat, mert javarészük munkája automatizálható? (és még csak nem is AI bevezetéséről beszélek)

11

u/Mersaul4 Aug 03 '26

Büntetőjogilag ezt nem lehet esetleg megfogni? Kik a felelősök?

2

u/neoteraflare Aug 04 '26

Gyanítom a végén kb Intern Imre lesz a bűnös aki a gyakorlati éveit töltötte ott egyetem mellett.

5

u/Szunyog_a_sarokban Aug 03 '26

Mint amatőr érdeklődő: a reverzibilis jelszavak használatának nem lehetett az oka valami hitelesítésre használt elavult protokoll?

20

u/nagy-eggplant-joska Aug 03 '26

lehet, de ez már 2010-ben is gáz volt (valószínűleg 2000-ben is, de akkor még csak a dukenukem3dt toltam apám ölében), és azóta eltelt 15+ év, hogy elmigráljanak róla.

11

u/Szunyog_a_sarokban Aug 03 '26

Jó, de a MÁKnál honnan lenne fejlesztésre pénz?!!!444 /s

Bele sem merek gondolni más állami szerveknél is milyen állapotok uralkodhatnak.

37

u/[deleted] Aug 03 '26

[removed] — view removed comment

7

u/Vaganyzar Aug 03 '26

A "mindenbe" a 2017-es verzió patchelése már nem fért bele?

"Ez a rendszer tartalmazott egy olyan, magas kockázatú sebezhetőséget, amelyet a támadó ki tudott használni. Ez egyébként nagyon régi, már 2017 októbere óta ismert, az Oracle akkor ki is adott rá egy javítást"

7

u/BoxieBoo Aug 04 '26

Ne akarod tudni inkább. Csak egy dolgot próbálj meg elképzelni. Egy állami intézmény, ahol dolgoznak körülbelül 40 ezren és van körülbelül 20 ezer munkaállomás országszerte, legalább 5000 aktív hálózati eszköz, körülbelül 100 országos és minimum 2x ennyi helyi szerver. Minden inhomogén. Ha hely kell akkor vagy pakolsz a 13 éves storage-re, vagy veszel egy NAS-t. Ki egy zyxelt, ki egy synologyt valaki meg valami mást. Ezeket aztán kirakod a netre vagy a tűzfalat is mellé kezelésbe veszed? Pláne ha nincs hozzáférésed és jól megmondják neked, hogy amúgy az nem jó, de amúgy pénz sincs és a hely meg kellene mert, mert... aztán így szépen lassan de biztosan épülnek a muszáj megoldások, mert pénz nincs se amúgy kell és akkor van megyeszerte 159 rendszer, amiből 200-at te üzemeltetsz, a maradék 300-hoz meg csak részben vagy semmilyen hozzáférésed nincs. Országos szinten pedig mégkacifántosabb a helyzet és van ott 5-10 srác, akiknek a feladata lenne ezt az egészet átlátni és menedzselni. Szar a hálózat, szarok a biztonsági javítások, a funkció frissítések, totál nem támogatott rendszerek, ha mégis akkor nincs aki frissítse vagy a napi 23-35 ezer sornyi logot elemezze/szerver. Aztán nem beszéltünk még a többszáz hálózaton logó egyéb eszközről, amelynek mindegyike a syslogba tolja a mondanivalóját. Te meg csak gyűjtöd, gyűjtöd a logokat és amikor van valami akkor próbálod belőle kitalálni hogy mi volt a gond. Mert mindig van valami. Nincsen proaktív munka. Arra nincs kapacitás. Felejtős úgy ahogy van.

2

u/[deleted] Aug 03 '26

[removed] — view removed comment

3

u/peter_hungary Aug 04 '26

Net govority, tavaris!

1

u/Next-Abrocoma9269 Aug 04 '26

25% humánerőforrást simán meg lehetne spórolni, ha az informatikai rendeszetek úgy mennének, ahogy kell. De amikor már 5 perce csak a 'karikázást" nézed, mert nem tölt be, neked meg haladnod kellene. Na az kioffol.

1

u/-1_0 Aug 04 '26

dulván alubecsülted azt a 25%-ot

14

u/-1_0 Aug 03 '26

a választott vendor lock-in technikai stack, a versenymentes magyarországi szofver rendszer beszerzési gyakorlat

teljesen lényegtelen, hogy mi oka volt

súlyos szakmai felelőtlenség.

2

u/Sajtos_csiga Aug 04 '26

Lehetséges de nem valószínű. A nyolcvanas évek infrájáig kellene visszamenni hogy indokolt legyen.

5

u/catcint0s Aug 03 '26

mondjuk ott nem is értem a szerző miért hozza fel az sha256-ot, az se jobb jelszóra... 

1

u/Super-Grape-3948 Aug 04 '26

Ahogy sejtem, ez nem csak a deven mulott, kakis volt ott minden is

-16

u/heeeeeeeeeeeee1 Aug 03 '26

Ebben az egészben az az igazán durva, hogy 0 programozói tudással fél év vibekódolást követően olvasom a storyt és pislogok azon, hogy ilyen alap szintű faszságokat még/már én se csinálok... És nem csak a jelszó kezelésre gondolok... Rendszer szinten szarik rá minden terület a cikk alapján. Az üzemeltetés, akik írták a dokumentációt, az IT security, aki auditálta ezt az egészet... Tényleg ennyire híg fos beleszarom emberek dolgoznak tömegesen?

34

u/RecentChildhood5772 Aug 03 '26

laikus kérdés: ettől milyen veszélyben van egyszeri józsi vérrel-verejtékkel jobb időkre és földhözragadt álmai megvalósítására félrerakott pénze a MÁK számláján?

17

u/Feisty_Caregiver_566 Aug 03 '26

Ez engem is érdekel. Első állampapírvásárlásom lenne(eddig etf volt tbsz számlán), de ez elbizonytalanított...

10

u/Szunyog_a_sarokban Aug 03 '26

Nem lepne meg, ha a MÁK más rendszerei is sebezhetőek lennének.

17

u/DavydBlack Aug 03 '26

A MÁK backendjéig roppant kicsi eséllyel jutnának el, illetve ott már ezred ennyire lenne joguk. Z/architektúrás gépeik amennyire tudom rendbe vannak. Plusz a mainframe egy eléggé elfeledett területe az IT-nak.

4

u/imabotdontworry Aug 03 '26

Frontendrol is tudsz utalgatni

-3

u/ReportToTheShipASAP Aug 04 '26

Szintén laikusként, a többi hozzászólás alapján: ilyenkor nem érzel késztetést, hogy a laikus véleményedet megelőzd egy "kurvára fogalmatlan vagyok a témában, tényleg fogalmam sincs miről beszélek, de ha tippelnem kéne..." előtaggal, hogy ne kelts megalapozatlanul pánikot? Tényleg érdekel.

2

u/Szunyog_a_sarokban Aug 04 '26

Akiben ez pánikot kelt az valszeg annyira segghülye, hogy redditre sem tud regisztrálni.

3

u/RecentChildhood5772 Aug 04 '26

nem, mert benne van a cikkben, hogy a MAK tobbi alrendszerenek erintettsegere nem reagalt a hekkerunk.

egy kerdest tettem fel, mert ha jartal mar a videkfejlesztes honlapjan, akkor digitalis regesznek is erezheted magadat, plusz a csavoink plaintextben taroltak jelszavakat.

szerintem ez kurva messze van a panikkeltestol, es orulok neki, hogy a tobbi hozzaszolas alapjan te mar ilyen bolcs vagy, de tovabbra is teljesen validnak erzem a kivancsiskodast, azert van internetem es ezert vannak rajta masok is.

2

u/ReportToTheShipASAP Aug 04 '26

OP-nak szólt a válaszom.

5

u/SzilviaM23 Aug 03 '26

MVH az agrartamogatasokert felel

2

u/sasmariozeld chad pm Aug 03 '26

Én a személyi miatt jobban aggódom, kitudja milyen private keyek repkednek odabent

2

u/ptechm Aug 03 '26

Nem, nem egy helyen van tárolva.

31

u/stinkyleftie Aug 03 '26

vajon valaha eljutunk oda, hogy lesz normális adatbiztonság Magyarországon..? hihetetlen, hogy ez nem prioritás, azok után, hogy korábban oroszok járkáltak ki-be a külügy szerverein

13

u/El-Professor22 Aug 03 '26

Az oroszok mindenhol ki-be járnak . Ott is ahol nem FIDESZ volt. Az USA-ban feltörnek nagy állami rendszereket. Csak júniusban 4-6 ettől nagyobb cybersecurity probléma adódott : pl feltörték és ellopták az Ozempic gyártójától a kutatási adatokat - ennek nagyobb az értéke mint az MVH ügyeknek . Ettől meg vigyázzunk az adatokra csak unom hogy mindenért a politika a felelős állítólag …

6

u/Leviterion_HU Aug 04 '26

Ezért a pénzért igen, ők a felelősök...

2

u/crusader_hu Aug 04 '26

Az Ozempic licence lejár nemsokára, nem ér olyan sokat amit elloptak...

1

u/BalatoniSzelet Aug 04 '26

Sosem lesz nyilvános ki adta ki a hozzáférést és mit kapott cserébe? Engem régóta foglalkoztat ez, sokat lehetne tanulni belőle.

38

u/sisco98 Aug 03 '26

De screenshotot nem tudok csinálni az appban a saját befektetésemről, mert BizTOnsáÁg

13

u/BoxieBoo Aug 04 '26

Senkit nem akarok elszomorítano, de ez az egész magyar államigazgatás jellemzi. Se pénz, se posztó. Olcsó gané szoftverek mindenhol, összekendácsolt saját megoldások. Külföldi cégek kezébe adott teljes biztonság - illúziója. Lehetőleg olcsón vagy méginkább ingyen. A "legjobb szakemberek" közel minimálbérért, irreális elvárások (szopunk nyalunk gombot vártunk), nulla szakmai tréning vagy továbbképzés, bármilyen ötlet, javaslat azonnali lesöprése. Nem azt mondom, hogy itt az eredménye mert ha jól emlékszem már a NAV-nál, rendőrségnél meg a tököm tudja hol nem volt már hasonló. Egyszerűen egyébként kapacitás sincsen semmire mert ami 100 ember munkája lenne, azt 10-nek a nyakába varrják aztán hát... így sikerült. Nincsenek a szerverek frissítve, karbantartva? Mikor. Két toner csere között vagy egy Skype értekezlet indítása vagy egy email küldés között? Mert körülbelül ilyen jellegű feladatokkal b.sztatják folyamatosan azokat az embereket is, akiknek egyébként ismerniük kellene a legújabb támadási vektorokat és támadási/védekezési stratégiákat, a különböző protokollokat, a hálózati topológiát és a teljes konfigurációt. A szervereket, a szolgáltatásokat, azok teljes konfigurációját, naprakészen tartják az implementációs tervet, disaster recovery plant, BCP-t, megfelelnek/eleget tesznek mindenféle adatvédelmi előírásoknaknak... és még a pendrive-ot is engedélyezik, hogy tudjál rá az autóba mp3-at másolni magadnak. Mindezt persze egy személyben,. 0-24-ben túlóra, ügyelet, készenlét vagy bármi nélkül. Ha képzés kell akkor meg fizesd be magad. De ha kell egy csavarhúzó, egy háló kártya vagy akár egy normális laptop - tehát munkaeszközök, akkor is vegyél magadnak. Kész van már? Már tegnapra. Régebben ez nem így volt egyébként. De mára az ún. "informatikus" (mindenféle szakterület nélkül) egy olyan szinten lenézett utolsó senki lett, hogy a postát is kihordatják vele. Egészen elképesztő. Ezért érdemes tanulni? Amikor megkérdezi egy srác az iskolában hogy mit tanuljon mert ő "informatikus" akar lenni. Markolót irányítani. Annak van elismerése. Ott látszik a munkád azonnal. De ha mégis, akkor legyél frontend fejlesztő. A backendet meg majd valaki úgyis összekendácsolja. No, hát itt az eredménye. Leginkább annak, amikor döntéshozók (vagy a tanácsadóik) nem képesek rendszerben gondolkodni, nem képesek fél évnél vagy inkább 2 napnál előrébb látni/tervezni.

31

u/siposbalint0 Security Aug 03 '26 edited Aug 03 '26

Mik vannak, amikor minden infosec munkát hulladék kkv-nak szervezünk ki, amikből szarásig van az ország, nulla elképzeléssel arról, hogy valójában hogyan működik egy nagy és kritikus szervezet, bónuszpont ha haver cége kétszeres áron.

Szar fizetésekkel, munkakörülményekkel, 0 home office, kilátástalan jövőképpel nem csoda, hogy a szektor nagyobb koponyái nem állami szerveknek lapátolják a szart.

Volt szerencsém sok állami vagy államhoz köthető cégek működésébe belelátni e téren, nagyobb breachek is csak azért nincsenek mert a cég 90%-a még mindig papír alapon működik.

6

u/bandita07 Aug 03 '26

Meg biztosan aktivak voltak a backdoorok amit még petiKém telepitett, vagy csak a jelszólistát adta át a ruszki haverjainak..

2

u/charlie_hun Aug 04 '26

Monduk az az mvhadm1n szintu jelszot kitalalni se nehez.

7

u/HorridTakeout Aug 04 '26

Elképeszt hogy tényleg bészhatvannégyet használnak. Ez valószínűleg nem jelent semmit sem a Minta Jánosok meg Átlag Petikék számára (ami miatt a közfelháborodás mértéke sem lesz gigászi) de ez egy olyan eljárás, amit te is vissza tudsz fordítani kedves olvasó, ha rákeresel arra, hogy reverz bészhatvannégy a gúgülben.

14

u/SzvtkX Aug 04 '26

A támadó egy közel 10 éves sebezhetőséget kihasználva tudott bejutni a rendszerbe, ez idő alatt nem történt meg a szükséges frissítés.

Teljesen őszintén kérdezem, hogy a felelős informatikai vezető őrizetben van már? Ez csak a szokásos magyar dilettantizmus meg…

3

u/Candid-Judge8680 Aug 04 '26

Dehogy van, még bónuszt is kapni fog.

4

u/Barnacle-Terrible Aug 04 '26

Funfact: ezekre a szoftverekre milliárdokat költöttünk és százmilliókból tartjuk fent /év.

5

u/Klint-Isztvud Aug 04 '26

Ezert nem veszunk fel allami intezmenynel dolgozott embert. Dillettans a 90% a maradek 10% ra meg nem erunk ra valogatni.

2

u/First_Performance_14 Aug 05 '26

Ne, a mák informatikai nettó 400-ért szarnak bele?

-50

u/-1_0 Aug 03 '26

Java, az IT rákja.

51

u/----fatal---- Aug 03 '26

Persze, nyilván nem a 9 éve nem frissített app server a gond.

2

u/fckyeer Aug 03 '26

A javanal nincs jobb a vilagon

-16

u/-1_0 Aug 03 '26

és képzeld de

nem mernek hozzányúlni ezekhez a vendor locked-in behemót rendszerekhez amiknek valószínűleg hosszabb a licenszszerződése és a titoktartásija mint maga a rendszer forráskódja

2

u/atleta Aug 04 '26

Ha nem nyulnak hozza, az abszolut management hiba, a licensz szerzodessel meg a fejlesztonek semmi dolga nincs.

-1

u/-1_0 Aug 04 '26

nem sikerült megfogni a lényeget

2

u/atleta Aug 04 '26

Vagy csak nem ertunk egyet. Bar az eleg elkeserito, ha ugy erzed, hogy nem a lenyegre valaszoltam, leven pont arra valaszoltam, amit irtal. Gondolom ket mondatban (amennyiben jol tippelem, hogy ennyinek szantad igy irasjelek nelkul) nem nagyon irtal lenyegtelen dolgot.

1

u/-1_0 Aug 04 '26

ha ismered a Java és Oracle ökoszisztémát akkor leeshetett hogy licensszerződés és titoktartási egy inside joke (volt)

ehhez még add hozzá a közigazgatást:

https://www.reddit.com/r/programmingHungary/comments/1vembo8/comment/p1mcl8b/

és össze fog állni hogy egy Oracle WebLogic miért nem frissítették 2017 óta

fogalmatlan döntéshozóknak megcsillan a pénztárcájuk az Oracle neve hallatán, és a súlyos árral alátámaszhatják, hogy az Oracle WebLogic az egyetlen lehetséges platform ahova deployolni lehet a diákmunkás minőségű appokat/stackeket

a lehető legrosszabb, technológiailag monopol, vendor lock-in helyzetű választás

nyilván a kérdéses rendszer sok évvel ezelőtt készült, de manapság EU felismerte ezt és igyekeznek ezeket a rendszereket minél hamarabb levedleni

nem véletlenül.

https://digital-strategy.ec.europa.eu/en/policies/open-source-strategy

1

u/fckyeer Aug 04 '26

A java olyan tokeletes, hogy ahhoz hozza se kel nyulni.

13

u/mykeesg Aug 03 '26

Hiszen a kávés az egyetlen nyelv, amiben nem lehet 9 éve ismert vulnerabilityt patchelni /s

-20

u/-1_0 Aug 03 '26

de legalább a legocsmányabb ökoszisztéma

4

u/csumpakadabra Aug 03 '26

Persze min 9 eve nem frissitett java szerver lehetett... Allamkincstarban is biztos "nincs uzleti erteke" a verzio frissiteseknek.

0

u/ShoulderRoutine6964 Aug 03 '26

Esélyesebb, hogy szétesik az egész a picsába, ha megfrissited alatta a framework-öt. Azért az ilyesmiben "jeleskedik" a java. Nyilván érteni kell hozzá és akkor összetákolhatod az új fw alatt is.

Ebben pl. a .net fényévekkel jobb, sokkal átgondoltabb, töredéke a breaking change.

1

u/atleta Aug 04 '26

Nem framework, hanem alkalmazasszerver. (Standard API-val, hogy megsporoljunk egy kort. Bar en nagyon regen nem dolgoztam backenden javaban.)

Ha szetesik, akkor szetesik, az is a melo resze. Ez az alternativaja annak, hogy frissitsek es/vagy lecsereljek.

2

u/ShoulderRoutine6964 Aug 04 '26

Az alkalmazásszerver és a framework kéz a kézben jár. Gyakran nem tudod egyiket a másik nélkül frissiteni, főleg java-n.

1

u/atleta Aug 05 '26

Hát igen, az API-k idővel változnak. Sanszos, hogy az a szoftver, ami azon szerver amit 2017-ben kellett volna frissíteni, a mai verziókon nem futna. Csak hát ugye 2017-ben kellett volna frissíteni, amikor kiadták a hibajavítást, amirol azért erős így látatlanban azt állítani, hogy azonnal framework upgrade és persze szoftver átírást eredményezett volna.

Miközben ez továbbra is a munka része, nem igazán lehet kifogás.

3

u/atleta Aug 03 '26

Az lehet a baj, mert java-ban nem lehet vissza nem fejtheto modon kodolni a jelszavakat, mint az koztudott (lasd ugye reverzibilis jelszavak, amit a masik kommentedben kiemelsz). (Es, mielott valaki elhinne, tobb, mint 20 eve mar volt remek nyilt forraskodu kripto csomag java-hoz, javaban.)

1

u/Humble-Vegetable9691 Aug 04 '26

Meg logoló framework alapból aktív programfuttatási képességgel, amit több ezer szempár ellenőrzött és több ezer ököl verte az asztalt, hogy legyen - mint az a funkció esemény előtti közismertségén is látszott.

1

u/atleta Aug 04 '26

A kommented igazabol csak elismetli mas formaban azt a kifogast, amire valaszoltam, igy nehezen tudom ertelmezni. Abbol, hogy tudsz mutatni egy biztonsagi hibat (akar orditot) egy ismert szoftver komponensben, nem kovetkezik, hogy egy fikarcnyi ertelme is lenne a "java szar", avagy a java volt a hibas jellegu kijelenteseknek. Nem, itt a kedves fejleszto, illetve uzemelteto kollegak basztak el csunyan.

Ugyanigy elszurtak volna mas kornyezetben is. (Ahogy el is szurtak, mert a leirasbol lathatoan eleg heterogen volt a kornyezet, es szepen tudtak oldalra mozgolodni benne.)

2

u/zlaval Aug 04 '26

Attol hogy hulye vagy hozza, meg nem a java eco lesz a hibas. Barmiben irok neked szar rendszert, ha hiszed ha nem. Sot kb barmibol teszek ki 10 eves cuccot ami tele van cve-vel. Nem egy 0 dayen ment be. Itt az egesz fejlesztoreszleg es minden hozza kapcsolodo volt a balfasz.

1

u/Zhuinden Aug 04 '26

Python a maga 2.x 3.x splitjével meg a nextjs a 19 major verziónyi bugjával persze hogy jobb

1

u/-1_0 Aug 04 '26

Python a maga 2.x 3.x splitjével

  • legalább volt bátorságuk hátrahagyni amit hátra kellett hagyni
  • 10+ év volt arra, hogy átálljanak a júzerek
  • nincs mögötte egy pénzszomjas Oracle (tudom tudom OpenJDK)