Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か [少考さん★]

■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★2021/12/10(金) 19:30:35.24ID:xiaBfHy29
※ITmedia NEWS

「やばすぎる」 Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か
https://www.itmedia.co.jp/news/articles/2112/10/news157.html

2021年12月10日 16時42分 公開

 Javaで使われるログ出力ライブラリ「Apache Log4j」に悪意のある文字列を記録させることで、任意のリモートコードを実行できるようになる(Remote Code Execution, RCE)、ゼロデイ脆弱性があることが12月10日に分かった。広範囲に影響が及ぶ可能性があることから、ITエンジニアを中心に議論の的になっている。

 例えばMinecraftでは、チャットに悪意のある文字列を書き込んだりすることでログに記録させるだけで任意のリモートコードを実行できてしまうことが報告されている。すでに、Minecraftの一部サーバでは閉鎖やパッチの適用などの対応を進めている。

 Webセキュリティ製品などを手掛ける米LunaSecの報告によると、Minecraftの他、ゲームプラットフォームのSteamやAppleの「iCloud」もこの脆弱性を持つことが分かっており、影響は広範囲に及ぶと考えられるという。

 この脆弱性の影響があるのは、Log4jのバージョン2.0から2.14.1までと当初みられていたが、Log4jのGitHub上の議論では、1.x系も同様の脆弱性を抱えていることが報告されている。対策には、修正済みのバージョンである2.15.0-rc2へのアップデートが推奨されている。

 セキュリティニュースサイト「Cyber Kendra」によれば、この脆弱性に対して付与されるCVE番号は「CVE-2021-44228」という。

 脆弱性の報告を受け、Twitter上ではITエンジニアたちが続々反応。「やばすぎる」「思っていたよりずっとひどいバグだった」「なぜこんな(外部からプログラムを取得する)機能が実装されていたのか」などの声が上がっている。

https://twitter.com/nullpo_head/status/1469152015637151745

(略)

※省略していますので全文はソース元を参照して下さい。
https://twitter.com/5chan_nel (5ch newer account)

0252ニューノーマルの名無しさん2021/12/12(日) 15:01:10.20ID:TFZiFJF90
「付いてるのはおかしい」の考え方では防げない事で、

「何が付いてるかわからないからALLOW設定を厳密に制御」の考え方なら防げたわけで。

これは仕様がおかしかった話だけど、
悪意あるソフトウェアが混入される可能性は
全てのユニットについて考慮しないといけない時代なんだと思うよ。

well-architectedの考え方ってその辺すごく重要視されてる

0253ニューノーマルの名無しさん2021/12/12(日) 16:17:57.75ID:YioXlAov0
>>7
新しいもののほうが優れていることは多いが、それが必ずしも普及するわけではないんですぜ旦那。

0254ニューノーマルの名無しさん2021/12/12(日) 16:21:04.46ID:rcX4xk0Z0
こんなに訳がわからんスレ初めてだわ
何言ってんだかさっぱりわかんねえ

0255ニューノーマルの名無しさん2021/12/12(日) 16:23:25.21ID:Zkj4IMQY0
まじか
iCloudもMinecraftいいがSteamは困る

0256ニューノーマルの名無しさん2021/12/12(日) 16:27:01.19ID:FX3LHpY00
チャットインジェクションか新しいなw

0257ニューノーマルの名無しさん2021/12/12(日) 16:34:14.27ID:l8I8iGOa0
これは逆に中国ロシアもやばいのでは?

0258ニューノーマルの名無しさん2021/12/12(日) 16:39:03.78ID:pAgi0RX50
>>36
JavaとJavaScriptを混同してるバカが久しぶりに来たか?

0259ニューノーマルの名無しさん2021/12/12(日) 17:06:27.39ID:YioXlAov0
>>254
その「 何言ってんだかさっぱりわかんねえ」奴が年功序列で上がれて
企業の上層部で決裁権を振りかざしているのが中世国家ジャップランドなんだわ。

0260ニューノーマルの名無しさん2021/12/12(日) 17:17:08.74ID:CRW5x+HH0
まじかよアパッチ族最低だな

0261ニューノーマルの名無しさん2021/12/12(日) 20:26:38.64ID:KPr52wTX0
>>259
手を動かす労働を他に押し付けるのを労働だと思ってるやつが上に行く

0262ニューノーマルの名無しさん2021/12/12(日) 21:34:49.74ID:TFZiFJF90
>>261
それは経営

0263ニューノーマルの名無しさん2021/12/13(月) 00:52:21.61ID:dGv6iFMj0
Javaの無料文化面倒だよな。
悪貨が良貨を駆逐してる。

0264ニューノーマルの名無しさん2021/12/13(月) 02:28:23.98ID:PV3uvtyf0
https://www.slideshare.net/codeblue_jp/me-32214055
たぶんこっちを内蔵できたからlog4jはもういらないのかもしれない

0265ニューノーマルの名無しさん2021/12/13(月) 11:14:53.71ID:clT/gcMU0
tomcatがlog4jなのかorz

0266ニューノーマルの名無しさん2021/12/13(月) 14:50:07.01ID:glj8vle90
このニュース知らずに偶然今日休み取ったわい勝ち組
誰かが検証してあかん出来てしもたってメールが飛んでたのは見てしまったけど

0267ニューノーマルの名無しさん2021/12/13(月) 15:06:27.25ID:Z7cpNsZ00
しかし強いぜ負けないぜ

0268ニューノーマルの名無しさん2021/12/13(月) 15:56:58.81ID:IXS742TU0
>>263
Javaって有料に向かってるんじゃなかったっけ?
だから今は代替えなににするかって魚竿してるはず

0269ニューノーマルの名無しさん2021/12/13(月) 16:16:14.83ID:Eyxu+6Qu0
>>268
オラクルは無料に戻したよ

0270ニューノーマルの名無しさん2021/12/13(月) 17:04:37.60ID:QZt07gOg0
問題のコードを書いたのはWoonsan Ko
ハングルが母国語みたいですね。

0271ニューノーマルの名無しさん2021/12/13(月) 18:42:35.65ID:7BtYijdF0
致命的なバグにもいろいろあるけれど、今回のは最悪の場合、会社の命が断たれるタイプの「致命」なんで、コロナの話とかどうでもいいんで、テレビのニュースのトップにしてほしい。
それに、スマートスピーカーに侵入されて盗聴されたりする可能性もないとは言えないし、個人でも普通に関係のある人はいそう。
しかし、21世紀に入ってから最悪のバグかもしれないのに、世間の反応が薄い。薄すぎる。
ここ6年以内に新しいシステムを導入した会社の担当者は、急いでLog4j2を使ってないか確認しろと、何のトラブルもなくても今すぐ確認しろと、誰か教えてあげてください。
ひろゆきもどうでもいいことを論破してる暇があったら、こういう時にがんばれと…

0272ニューノーマルの名無しさん2021/12/13(月) 19:04:49.49ID:cqcnu5Ol0
興味本位でバグを付く輩がいるから、そうならないように情報絞ってんじゃないかね、好意的に考えれば

単にどんくらいやばいのか、わからんだけだとは思うけど

0273ニューノーマルの名無しさん2021/12/13(月) 19:27:24.56ID:QZt07gOg0
情報絞ってなんかいない。
あまりにイージー過ぎてヤバすぎる。
もしIT系エンジニアで理解できていないなら転職すべきレベル。

0274ニューノーマルの名無しさん2021/12/13(月) 19:57:54.30ID:nYGll0gl0
>>269
そうなのね、ちょっと情報集めておくか

0275ニューノーマルの名無しさん2021/12/13(月) 20:39:41.08ID:d5N1wjHx0
うちんとこはもうこの話題で持ちきりだったわ
さすがに理解してないアホはいなかったけど
Javaの案件は今はほぼ無いけど既存システム全部チェックする様に即通達出た

0276ニューノーマルの名無しさん2021/12/13(月) 21:36:49.55ID:ySZZmJAN0
とりあえずlookupは使ってないから起動オプションの変更で対応することにしたわ
まあそもそも外向けの通信は閉じてるサーバがほとんどで即日対応は少ないんだけど脆弱性の内容が理解できないジジイ対応に疲れた

0277ニューノーマルの名無しさん2021/12/13(月) 22:05:55.89ID:4SGohcZL0
>>276
乙乙でした

システムよりジジィ対応にカロリー使われるの
ホント勘弁よなぁ

0278ニューノーマルの名無しさん2021/12/13(月) 23:03:16.82ID:BjhgWA8b0
まぁでもソフトウェア仕事ってそこにカロリーを使うのが本質なのかもしれんよ。
なんも知らんジジイとかど素人さんとか。
プロしかあいてしないのは、むしろアマチュアの遊びといっていいかも

0279ニューノーマルの名無しさん2021/12/13(月) 23:17:46.93ID:QZt07gOg0
日本の生産性が低い理由がわかるな

0280ニューノーマルの名無しさん2021/12/13(月) 23:53:26.81ID:/PlOK12m0
無い無い

伸びてる会社はみんなコードに明るい

0281ニューノーマルの名無しさん2021/12/14(火) 00:30:16.66ID:1eALayzf0
>>280
いわゆるIT奴隷はバカな客やら上司に説明しないといけない

0282ニューノーマルの名無しさん2021/12/14(火) 00:33:48.97ID:ZrUNak9Z0
詳しいことはよく分からん一般人は何をしておくのがいい?
適当につかってるソフトにも脆弱性があるかも知れんのよね

0283ニューノーマルの名無しさん2021/12/14(火) 01:14:12.41ID:RDg76TTN0
>>281
転職せえよそんなとこ

まともで稼ぎも良い職場いくらでもあるのに

0284ニューノーマルの名無しさん2021/12/14(火) 01:49:45.76ID:y5QjcEau0
Apache Struts を使用もやばいやんけ

0285ニューノーマルの名無しさん2021/12/14(火) 02:14:26.42ID:1eALayzf0
>>283
お前は何も分かってない

SIerの仕事の方が内製の仕事より圧倒的に給与がよい

0286ニューノーマルの名無しさん2021/12/14(火) 09:08:09.26ID:kVDPimYf0
よくこんなの見つけられるな

0287ニューノーマルの名無しさん2021/12/14(火) 11:49:59.08ID:fyETclMx0
log4jのスポンサー、たった三人しかいなかった

0288ニューノーマルの名無しさん2021/12/14(火) 22:51:23.12ID:RDg76TTN0
>>285
お前が言うならそうなんだろう

0289ニューノーマルの名無しさん2021/12/15(水) 07:08:09.33ID:y+5l2/ea0
落ち着いたな

0290ニューノーマルの名無しさん2021/12/15(水) 07:30:31.45ID:Bp7R73x40
>>271
ひろゆきが口にすると自身の関与を疑われそう

0291ニューノーマルの名無しさん2021/12/15(水) 08:55:07.98ID:MqecPaA00
つこてへんし

0292ニューノーマルの名無しさん2021/12/15(水) 08:58:02.51ID:t7GV2e550
うわぁ、このクソ忙しいときに、超めんどくせぇ。

0293ニューノーマルの名無しさん2021/12/15(水) 09:08:46.77ID:FH5sJLTP0
こんな誰得な機能をなぜわざわざ盛り込んだのか
よく見つけたな

0294ニューノーマルの名無しさん2021/12/15(水) 10:46:44.81ID:3p6ejYcR0
iCloudはアプリの方だよね?
サーバ側は問題ないとは思うけど
まさかJavaで書いてあったとは
ネイティブでマルチプラットフォーム対応してないのは怪しい可能性があるってことかな

0295ニューノーマルの名無しさん2021/12/15(水) 10:51:33.22ID:3p6ejYcR0
スチームとかマイクラのもっさり感はJavaっぽいなとは思ってたけど
そういうアプリって結構あるよね
アレとかアレとか

0296ニューノーマルの名無しさん2021/12/15(水) 10:53:01.68ID:0P5oGVLn0
>>85
この脆弱性発見したのがアリババだからむしろ感謝すべき

0297ニューノーマルの名無しさん2021/12/15(水) 10:57:11.69ID:3p6ejYcR0
ボタンとかUIの形状にもJavaクライアントだとクセがあるし分かりやすい

0298ニューノーマルの名無しさん2021/12/15(水) 10:58:43.59ID:FsHBZZw+0
JAV 日本エロ動画
ジャパニーズアダルトビデオの略

0299ニューノーマルの名無しさん2021/12/15(水) 12:03:07.66ID:/fNoaR/90
「アダルトビデオ」が国外で通用するのか?

0300ニューノーマルの名無しさん2021/12/15(水) 12:08:39.68ID:Mt+SJwMC0
もう世界で通用する言葉になってるんじゃないの?

0301ニューノーマルの名無しさん2021/12/15(水) 12:32:15.25ID:zTQ6RyYe0
>>294
いやサーバ側でしょ

0302ニューノーマルの名無しさん2021/12/15(水) 12:40:19.58ID:3p6ejYcR0
>>301
マジですか
ストラッツって使ってるとこ多いのかな

■ このスレッドは過去ログ倉庫に格納されています