Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か [少考さん★]
■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★
垢版 |
2021/12/10(金) 19:30:35.24ID:xiaBfHy29
※ITmedia NEWS

「やばすぎる」 Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か
https://www.itmedia.co.jp/news/articles/2112/10/news157.html

2021年12月10日 16時42分 公開

 Javaで使われるログ出力ライブラリ「Apache Log4j」に悪意のある文字列を記録させることで、任意のリモートコードを実行できるようになる(Remote Code Execution, RCE)、ゼロデイ脆弱性があることが12月10日に分かった。広範囲に影響が及ぶ可能性があることから、ITエンジニアを中心に議論の的になっている。

 例えばMinecraftでは、チャットに悪意のある文字列を書き込んだりすることでログに記録させるだけで任意のリモートコードを実行できてしまうことが報告されている。すでに、Minecraftの一部サーバでは閉鎖やパッチの適用などの対応を進めている。

 Webセキュリティ製品などを手掛ける米LunaSecの報告によると、Minecraftの他、ゲームプラットフォームのSteamやAppleの「iCloud」もこの脆弱性を持つことが分かっており、影響は広範囲に及ぶと考えられるという。

 この脆弱性の影響があるのは、Log4jのバージョン2.0から2.14.1までと当初みられていたが、Log4jのGitHub上の議論では、1.x系も同様の脆弱性を抱えていることが報告されている。対策には、修正済みのバージョンである2.15.0-rc2へのアップデートが推奨されている。

 セキュリティニュースサイト「Cyber Kendra」によれば、この脆弱性に対して付与されるCVE番号は「CVE-2021-44228」という。

 脆弱性の報告を受け、Twitter上ではITエンジニアたちが続々反応。「やばすぎる」「思っていたよりずっとひどいバグだった」「なぜこんな(外部からプログラムを取得する)機能が実装されていたのか」などの声が上がっている。

https://twitter.com/nullpo_head/status/1469152015637151745

(略)

※省略していますので全文はソース元を参照して下さい。
https://twitter.com/5chan_nel (5ch newer account)
0003ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:32:43.11ID:T1iwrCAX0
ようこそJavaリパークへ
0007ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:35:03.35ID:6m1cB8u50
>>2
アホ
後発の方が良い物が出来るに決まってんだろ
C#はjavaとC++から良いとこどりして作った言語だ
0010ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:37:25.07ID:bnuJteYL0
Javaオンでしか見れないページは糞ってことだねOK
0013ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:38:39.99ID:02VVpUS80
独自のロガーを実装していた俺様埼京!(別の脆弱性の可能性は認める!)
0015ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:39:17.82ID:02VVpUS80
>>10
今どきそんなページないよwww
0016ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:39:19.55ID:6m1cB8u50
>>8
俺は未接種だノータリン
無知にもほどがあるわ
0018ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:40:46.53ID:M7eh7uKK0
VMのくせに任意コード実行とかされるの?
0019ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:41:14.57ID:24CVN+Hv0
>>1
数か月前からマイクラの2b2tサーバで悪用されてたやつかw
0020ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:41:29.49ID:VX1IsPR20
Webアプリの実装調査しないとダメになりそうだな。
入力文字をログ出力なんてしてないと思うけど。
0025ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:45:12.29ID:KWgGdpXY0
同じかどうか知らないけど今日職場でコードにつまずいてこけそうになったわ
これだったのかな
0029ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:46:42.72ID:z2HejKx10
マイクラはオープンなマルチとかじゃなければ大丈夫なのかな

Steamはかなりまずそうだが
0036ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:50:21.35ID:bnuJteYL0
>>15
stopcovid19.metro.tokyo.lg.jp
0038ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:50:58.18ID:7A4MdNQQ0
>>32
Javaのプログラムがログファイルを生成するためのライブラリだから
業務用のシステムではほとんど使ってるんじゃね?
0039ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:51:06.00ID:z2HejKx10
そもそも5chは大丈夫なん?
0041ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:52:25.39ID:4W1ogC3A0
バグがない言語なんてないよ
0042ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:52:54.68ID:MwfLcoOL0
ログ出力にコマンド埋め込んで実行できるってこと?
まあ、ログ出力コードがバグってなきや大丈夫だろ
0044ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:53:54.67ID:AXUy6gY90
>>32
ちゃんとした人が開発するJava製システムの9割以上は使ってるくらいの
まず最初に組み込むレベル

この手の使わないとトラブル対応やデバッグなんかの効率が100倍遅くなるレベル
0045ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:54:46.85ID:l5YyS2WB0
windows pc でパンピーが使う java アプレットはセーフ?
0046ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:54:57.20ID:02VVpUS80
>>36
どこでJavaアプレットつこてるの?
0048ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:55:23.69ID:jLrUYUSu0
5chにlog4jが使われてたら特定の書き込みをしてログに記録された後好きなコード実行し放題か。10年以上よくこの脆弱性見つからなかったな。
0050ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:55:35.35ID:pxDhHm1y0
>1
> なぜこんな(外部からプログラムを取得する)機能が実装されていたのか

お前らプログラマがコピペ上等でロクに精査してねえからだろ
そもそもライブラリって他人がつくったものだろうに
0052ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:56:57.45ID:AXUy6gY90
>>42
大規模で並列性が上がるほど飛んできた生データはキッチリ記録したくなる
それにかかるストレージ費用のコストは気にするな! って
0053ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:57:16.98ID:7A4MdNQQ0
起動時のパラメーターに「-Dlog4j2.formatMsgNoLookups=true」を加えることで暫定的に対策できるとの情報もあるので、サー
0063ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:03:59.89ID:LVNak4DP0
1に貼ってある元記事の手順見るとめちゃくちゃ簡単だな
0066ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:08:17.81ID:OG8+5JVr0
>>1
またオラクルやらかしてんのか
0067ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:09:19.73ID:OG8+5JVr0
オープンオフィスもjavaだよな
0069ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:14:06.89ID:SnB5rDrh0
まじかよ
0070ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:17:43.55ID:749exbgq0
>>26
JavaとVBからの影響はほぼない。
仮想マシン上で動かすことぐらい。
Delphi使いがC#を書けばわかるが違和感が全然ない。
0072ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:26:51.82ID:02VVpUS80
>>71
中身がJavaVMとlog4jで動くアプリを使ってないか
アプリの情報表示や公式サイトでチェック
0073ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:37:04.72ID:LeJYSdSv0
java笑、ruby笑
原始人かよwww
ワロタw
0075ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:40:05.62ID:qh/FRjVm0
log4jでログ出力してたらアウト?
0077ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:42:15.09ID:l5YyS2WB0
俺がネット始めた頃はjavascriptでサイト閲覧者のクリップボードを
取得出来るのがデフォだったぞ、今考えるとMicrosoft頭おかしいだろ
0080ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:51:35.78ID:2OWWKKQS0
>>76
githubを見ていると脆弱性自体は10日以上前に公開されていたっぽい。攻撃用ツールが公開されたんで拙くなってきたんかね。
0081ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:51:46.52ID:9u4Gh7J10
>>79
LDAPサーバにある悪意のあるクラスを取得して実行しちゃうようだから、インターネットにアウトバウンドできなければ、とりあえずセーフなのかな。
0082ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:53:56.34ID:qh/FRjVm0
>>79
そうか・・う〜。。。
対象バージョンの範囲広いしこれ本当にやばい

https://www.lunasec.io/docs/blog/log4j-zero-day/
Affected Apache log4j Versions?
2.0 <= Apache log4j <= 2.14.1
0084ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:59:41.91ID:0GRh/F+e0
VM言語で、しかも今のサーバーアプリって仮想コンテナ、OS on OS
みたいな仕組みらしいやん、それくぐり抜けるん?
アクロバティックやねえ
0087ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:06:07.74ID:BxsWubO90
ホロ鯖もアウトか
0088ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:08:30.65ID:uvcv5iKI0
どうせ麻雀とテトリス以外の用途ねえからchromeでも動くようにしろよ
0090ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:17:04.29ID:YcRKBKS10
開き直ってLog4jはBug4uへ
0091ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:19:37.50ID:kH4QK4uq0
log4jってApacheのログ出力とかにも組み込まれてるよな
割といろんなところで使われてた気がする
0093ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:23:45.00ID:02VVpUS80
>>78
どういたしまして
有名所のアプリなら公式サイトのお知らせチェックして、アップデートとかすればいいと思う

マイナーなアプリは必須でなければ
安全確認取れるまで
しばらく利用見合わせるのおすすめ

ちなみにアプリだけでなくてネトゲとか
加入してるネットサービスも同じね
0095ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:32:41.26ID:uaCy1Ync0
>>1
バックドアだろ
0098ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:43:31.61ID:w22TVaB30
これブラウザでJAVA機能オフにするとかそういうレベルの話じゃないんよね?
何をどーしといたらいいです?
0099ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:45:47.76ID:O2UdbH700
log4jなんて使われてないシステムの方が少なくね?
0102ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:46:52.41ID:GVTxl5fi0
>>91
自前のソフトはまだいいけど使ってるサードパーティやライブラリは全部調べないとな
ちゃんとしたところだと早々に通達が行くはず
0105ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:54:25.74ID:fN9Au/Xf0
一通り探してlog4j使ってないと結論づけたけど
本当に大丈夫なのかわかんないな
依存ライブラリが使ってるかはdependency tree見ればいいのか?
0106ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:56:03.62ID:0GRh/F+e0
>>92
あれはHTTPのリクエストを契機にSQL実行みたいなやつやわな

これはログの書き込みが契機なわけやから外部というより内部犯行向き?
重要情報がどこかに筒抜けみたいな?
0110ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 22:01:02.31ID:K8LjUxH50
Java.util.loggerはok?
0111ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 22:01:12.59ID:w22TVaB30
>>103
取り敢えず注視してみます
ありがとう
0113ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 22:04:58.06ID:fN9Au/Xf0
SLF4JとLogbackは2021年現在では積極採用しない方が良い
https://blog.kengo-toda.jp/entry/2021/05/31/200807

こんな記事見つけて、ふ〜んと思ったわ
結果論だけど
0117ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 22:29:49.01ID:gwMGnIMm0
1に乗ってる例は、Webサーバが普通のWebアクセスのログを1行出力したらアウト、っていう手順だからね

何らかの文字列を記録する処理があって、その文字列にユーザー側から送り付けられる文字列が含まれてたら、それだけで終わる仕組み
0120ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:00:28.85ID:fN9Au/Xf0
logbackにまで飛び火すると俺がヤバいから震えてる
0122ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:06:45.45ID:Kfjz/GtZ0
企業のサイトがウイルスだらけになったりすんの?
0126ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:43:34.91ID:Zuzm37vS0
うわぁぁぁぁぁぁぁやばい奴
0127ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:44:21.07ID:Zuzm37vS0
つか楽天ってJava使いまくりじゃね?
0129ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:57:34.12ID:2uKRzZaX0
>>75
アウトだな
実害あるかどうか関係なしに使ってるだけでアウト
テスト工程の脆弱性チェックなんてそんなもん
0130ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:58:16.67ID:O5wtkn3h0
日系メーカーの「独自のフレームワーク」に多用されてそうな予感
でもって政府系のお友達発注がグダグダでまたもや…
0131ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 23:59:25.64ID:2uKRzZaX0
開発なんてとっくにやめて偉そうに講釈垂れてるだけの立場になったので気楽だわw
お前ら開発者には同情してる
0132ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:02:37.16ID:9HbtY0cD0
大晦日・正月返上で再デプロイ祭りかな?
0133ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:06:39.28ID:AYusnyNh0
すげえな。バグじゃなく機能なのか

特定のキーワードを参照してその中に含まれているURLでダウンロードしたclassファイルを勝手にロードする機能が実装されてる

ゲームとかだとチャットとか入力できるものでログに記録させるだけでダウンロードさせてコード実行させれるとか
0134ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:08:19.91ID:Hoie+6+s0
バックドアじゃん
0136ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:30:42.02ID:ECmvqtwA0
何でロガーにこんなやっかいな機能があるんだよ。週明けは間違いなく会社が祭になってるわ。勘弁して。
0137ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:35:41.39ID:wF8D/3xM0
じゃあ寝るから朝までには治しといてくれな。
0139ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:38:52.77ID:buyjttcK0
動作確認には便利そうな機能だなwwww
0141ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 00:42:34.49ID:ufAmTFoQ0
バグじゃなくてわざとなのがタチ悪いな
Log4jの信頼性ダダ下がり
0142ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 01:04:33.71ID:joObT1kd0
こういうのって十分時間を空けてから公開されるもんじゃないの?
0145ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 02:31:41.02ID:5lRkpP7F0
>>142
どういう経緯で発覚したんだこれ
タイミング的にも今まで被害が報告されてなかったのもなんか怪しいよな
0146ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 03:44:38.50ID:itmQF3LX0
もう終わりだ猫の国
0148ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:04:37.22ID:gzJb9O2b0
>>147
SIでも無くて申し訳ないけど、BigTechならすぐに対応してくれる(じゃないとマジでヤバすぎるので)。
でかいシステムは1ヶ月かかったりするかもね…
根幹だし…。

問題はあまりに広範囲かつどこでも使われてるから、実は使われてましたー!なんてのが平気で起こること。やばいのよ。
0149ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:06:58.66ID:xg4gQcuX0
悪用?される前に発覚して良かったな
0150ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:10:34.68ID:gzJb9O2b0
>>142
本来はそう。0-dayにならないように慎重なはず。

発見の発端になったPullRequestはこれ

Restrict LDAP access via JNDI by rgoers · Pull Request #608 · apache/logging-log4j2 · GitHub
ttps://github.com/apache/logging-log4j2/pull/608
0151ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:17:06.62ID:gzJb9O2b0
>>149
悪用済みやで
(中国とかだとビットコイン送信とかさせてるという噂)

なので、みんな必死に対応しとる

あと >>150でPRでバレたと言ったけど、そもそもあまりにバカみたいに簡単に任意コード実行可能な話では!?となったのでバレちゃった感じかもしれん(詳しい背景事情はわからん)
0152ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:24:16.71ID:7tggEtuf0
アメリカさんへ

こういうのも バックドア と言うんですよね
0153ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:25:01.18ID:7tggEtuf0
あぁ 全世界のSEX産業って コワイね
0154ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:28:49.08ID:7tggEtuf0
三国人の反米のカルト国際犯罪テロリストの連中は

これで マジだったか と 理解できたのだろうよ

wwwwww
0155ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:33:13.82ID:hE7acYYO0
ログ出力とか汎用的すぎてやばいな
日本の基幹サーバも全滅か
0158ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 04:56:41.84ID:AGxdik810
上手いこと権限奪取できたら夢のrm -rf も可能?
0159ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 05:05:24.44ID:FABHEOij0
中国人やロシア人がマージ権限持ってるやつは全部危ないってことじゃんw
0163ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 07:02:39.68ID:+D0AyeWV0
いやいや、ソース公開なら外部コード実行部を洗い出すだろーがよ!で、そこ潰して再構築。
提供するサービスに不要ならそうするのが普通じゃねーのかよ(笑)
念の為にそこに来た場合の引数テキストに吐き出しておくのがせいぜいだな
コールスタックも必要なら書き出す

つーかマジで世界中のIT技術者の質が落ちてねえか?ソース引っ張ってきて実装するだけとかPG以下だぞ?(笑)
0164ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 07:04:33.68ID:zs5Uwvzz0
まだ、被害報告されてないよね?
コイン発掘とかに使われているとCPU負荷が上がるだけで気づかれにくい?
0165ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 07:14:38.30ID:zs5Uwvzz0
>>163
スターの数とか見てみんな使ってるから大丈夫って判断してるからなー
そもそもバグを踏まない限り他所のライブラリのコードなんて読まないし
リフレクション系のクラスなんて使っているところはザラにあるよね
0166ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 07:19:38.75ID:Kyf6bhOD0
>>64
>>67
サーバーサイドの話だ
0167ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 07:20:50.40ID:Kyf6bhOD0
>>161
納品して動いているから厄介なんだろ
納品したことないんだろ
0168ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 08:03:09.71ID:cv4IS/An0
うへ、来週で良いやな
0170ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 09:09:51.09ID:hE7acYYO0
認知のコードってJUMP命令一行でシステムダウンさせられるのか
0174ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 12:24:59.51ID:jANN6gRF0
しかし、log中に置換パターン入れられると便利だとはいえ ldap サーバから
class ファイルまで取り込んで実行できるとは
0175ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 13:10:33.91ID:SQKQ8pQt0
>>163
世の中、お前が思ってるほど暇じゃねーんだわ。
他人の書いたコードなんか眺めて楽しいかよ。

動かしてから確認しろっつうの。
セキュリティが心配なら脆弱性診断受けろっつうの。
0176ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 13:15:51.18ID:zI0iJq+B0
ヤバいと言っても変な実行命令が書かれてるソフトをインストしない限り問題ない
ゲーム系はMODで変なのを入れない限り問題ない
ヤバいってのはWindowsアップデートの再起不能バグみたいのを言うんだわ
0177ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 13:35:00.15ID:VXxn+cPP0
核ミサイルが世界中で発射されまくる位じゃないと納得せんぞ
この手の話はいつも期待はずれだ
0179ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 15:40:12.14ID:Oy4Qwzkp0
だからJavaなんてそもそもマナー違反なんだから
これに懲りたらさっさと捨てろっつーの
0180ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 15:45:04.70ID:h7is28LN0
ま〜た来週、前の会社から教えてくださいの電話がかかってくるのか。
俺の後任で採ったSEがパソコンもロクに使えないレベルの超絶無能らしい。彼に職場PCのJDKを入れ替えるなんて無理だろう。

今度から電話応対1分10000円取るからな。
0183ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 15:49:24.23ID:h7is28LN0
>>2
構造体が使えちゃったり、
staticメソッドの継承ができなかったり、
double型の除算がデフォルトで銀行丸めだったり、
Java使いが触ると「えっ?」ってのはある。
0184ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 16:09:56.28ID:KwnxtSxY0
仕様らしいけど、じゃあどういう目的でこんな機能を実装してたんだろう。本来意図してたユースケースが知りたいよ。
0186ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 17:17:26.49ID:PgYK0upW0
>>161
正直ログになに使ってるとかどうでもいいこと気にしない
0187ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 17:27:39.20ID:DrEB7eEI0
クライアント側で出来る対策はなく
サーバー対応まちってこと?
0189ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 17:37:41.76ID:RzK5OJSQ0
Borlandと言えば、Turbo C++愛用してた
0190ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 17:44:11.28ID:QH4WMF8b0
Log4か
有名ライブラリだから影響でかいな
0191ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 18:03:06.26ID:0cUUKij60
log4jサーバにメッセージごりごり複数のプロセスで送ったら
割と簡単にハングアップして解析するのいやになって内製しよう
と提案していま安泰です

あ、log4cxxはつこうてます
0192ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 18:44:12.14ID:joObT1kd0
>>150
オープンソースだから修正内容を誰でも見られて悪用しようと思えばできちゃうってことかな
むつかしいね
0193ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 18:47:48.41ID:x+6yYkdd0
Javaは使われすぎててやばいな
0196ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 19:47:08.31ID:fC82kQ3t0
log4jってlog for javaの略なんだぜ
0197ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 20:05:55.27ID:AxuPmYwX0
北朝鮮のサイバー攻撃って日本より発達してるんやで
知らん日本人はびっくりこくやで
0198ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 20:29:16.42ID:I+37HYYZ0
>>2
C#はメソッド名を大文字で始めるのが受け入れられなかった
0199ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 20:32:44.01ID:lVfXN9bG0
コロナウイルスに例えると?
0201ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 20:56:03.64ID:hE7acYYO0
時には車輪の再発明した方がコストがかからん事もあるんだな
0205ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 21:23:52.34ID:SFGx7zKM0
>>176
これはサーバーサイドのバグ。
クレカ情報預けてるWebサイトがLog4j使ってたら、パスワードとかワンタイムパスワードとか全部すっ飛ばして直接クレカ情報抜かれる、ってこと。
0206ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 21:28:40.01ID:SFGx7zKM0
攻撃者が設置したサーバにLog4jがアクセスすることで攻撃コードが読み込まれる、だから、外向き通信を無制限に許可するのを止めたらだいたい止められる。
0209ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 22:50:54.70ID:qELMhJho0
>>199
文字列見た人間が全員コロナ感染
重症って書いてあったら重症になるし、死ぬって書いてあったら死ぬ
0211ニューノーマルの名無しさん
垢版 |
2021/12/11(土) 22:53:09.42ID:SFGx7zKM0
>>208
ゼロデイのうちはそれでだいたい防げるけど、例えば443で待ってるLDAPを攻撃者が立て始めたらHTTPS想定で外行き443を開けてるとこは食らうようになる。
全閉じ出来ないけどライブラリ更新も出来ない、って状況ならIPSかWAF入れて守るしかない。
0214ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 00:03:06.65ID:A3oya4QH0
最強やん
0215ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 00:08:07.82ID:8w5+OdqG0
やばいのは間違いないけれども、システムを利用している会社の担当者が、
システムを開発した会社なり、サーバーを管理している会社なりに問い合わせて
Log4jだけ入れ替える程度で、あっさり解決する可能性も一応あるよね。
ただ担当者がこのニュースを見てうちのシステムJavaじゃなかったっけとか考えずに、
業者が対応してくれるまで放置するケースもかなり多そうなので、
ダメな業者と契約していた会社は大きな被害を被ってご愁傷様かもしれない…
0219ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 00:44:40.57ID:seeUjF0u0
>>54
端末がサーバーみたいな動きすることはあるよ
Androidはlog4j積んでないの?
WindowsクライアントでIISが起動しちゃう脆弱性みたいなの
0222ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 00:57:44.11ID:5NHbXWh80
脆弱性対応やベーな。。。
マジかぁ、、、
0226ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 01:47:24.93ID:h5YS9Y8f0
>>223
1.x系はJMS Appender以外Lookup機能がないからJMS Appender使ってなければ本件はセーフだけど、
1.x系はそもそも2年前のCVE-2019-17571でアウトだぞ

>>224
UserAgentを変更するだけで、アクセスしたサーバがrm -rf /されるブラウザが出来上がるぞ
証拠残すと自分の人生も消えるが
0227ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 02:11:26.20ID:YioXlAov0
>>2
インターフェイスの実装(ミックスイン)とか、switch式とか、
最近のC#ってJavaの後追いをしてない?
0228ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 03:47:01.13ID:wgXgxHzK0
>>226
UserAgentをログに書き出していると、ハッカーがHTTPクライアントを自作してrm -rfをログに書き出せるのは分かる。
でも、それが実行されちゃうっていうのは、どういう仕組なの?バグにしても分からないわ。
0230ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 06:52:08.56ID:seeUjF0u0
ゲームなんかでも端末アプリ上でlog4j動いてるのはありそうだよね

不正ユーザーのアカウント削除にも使えそうだし
0231ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 07:11:55.82ID:M60uGOyE0
>>229
生き物が生まれた時点から死に向かっているのと同じくらい当たり前のことだよ
0236ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 08:06:15.62ID:HlddjVvR0
影響受ける製品まとめきれるのかこれ?
各ベンダーも調査中やしどうしろと?
0237ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 08:50:19.18ID:8YSYn87Z0
>>232
Java使ってるほぼ全てのプロダクトに任意のコード実行できる
rmどころの話じゃない
そこからDDoSとかもやりたい放題
0239ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 10:43:57.98ID:JqIR7fJs0
特定のオンラインショップ利用したらクレカ不正利用続出とかは
これのせいかもしれんな…
0240ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 10:45:29.07ID:TFZiFJF90
>>235
であればロギングサーバは外部に接続しに行けないように
VPCなりファイアウォールで囲っておくべきだし
そうしてれば本件の攻撃を受けても何も起きない訳だが、

そこまでちゃんとやってる現場の方がレアよなぁ多分
0241ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 10:52:38.93ID:yfXLrWfx0
>>235
ディスクが死んだ時や侵入された際にログの喪失や改ざんを防ぐために
別ノードにログを記録する機能はJavaより昔からある
0242ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 10:58:35.08ID:6ELphMBX0
>>239
あれはEC-CUBEのXSS脆弱性放置がほとんど。
入力文字列全部取られるからセキュリティコード保管するしない関係ないし
店としては正常に取引できてるから気付きづらい。
0243ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 11:24:54.31ID:rkVpASb10
パスワードをそのままログに書き出すなんてことはしないだろうけど
IDなんかはやってそう
0244ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 11:27:34.98ID:rBp0dljz0
20年以上も放置され続けて来たのかよ
プログラマーも馬鹿しかいないんだな
0245ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 12:15:25.24ID:ZlFLja0V0
どこの誰かも分からないユーザーが与えたテンプレート文字列を評価・実行できるようにしてあるのが頭おかしい設計
普通はそんなことしないでしょ

OWASPでも脆弱性になる原因として挙げられてるぞ

Unsafe use of Reflection
https://owasp.org/www-community/vulnerabilities/Unsafe_use_of_Reflection
0247ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 12:35:45.17ID:Zf+V8y3e0
slf4jだから実装を置き換えるだけ
影響はlog4jみたいな古いライブラリを使いっぱなしのメンテしてないシステムだけ
0248ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 13:25:47.48ID:JqIR7fJs0
>>209
いやああ
0249ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 14:11:56.95ID:TFZiFJF90
>>244
インフラとか諸々多面的にペストプラクティスを遵守してれば
問題にはならない話ではある

ただPGのせい、にして片付く話では無い
0250ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 14:33:52.50ID:QHjlJw0k0
>>249
外部サービスとインターネット経由で連携するのが自然になり、サーバーレスでIPが可変になるのが自然になった世の中だから、アウトバウンドの通信に制限をかけるのはかなり難しくなってるよ。
ただのログライブラリにLDAPサーバーとの通信機能なんて付けてるのは明らかにおかしいわ。
0251ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 14:56:08.13ID:TFZiFJF90
>>250
明示的に必要な通信以外は
デフォルトDENYであるべきで。

iaasにk8sとかコンテナオーケストレーションが
当たり前になった今だからこそやり易い事かと思うよ
0252ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 15:01:10.20ID:TFZiFJF90
「付いてるのはおかしい」の考え方では防げない事で、

「何が付いてるかわからないからALLOW設定を厳密に制御」の考え方なら防げたわけで。

これは仕様がおかしかった話だけど、
悪意あるソフトウェアが混入される可能性は
全てのユニットについて考慮しないといけない時代なんだと思うよ。

well-architectedの考え方ってその辺すごく重要視されてる
0253ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 16:17:57.75ID:YioXlAov0
>>7
新しいもののほうが優れていることは多いが、それが必ずしも普及するわけではないんですぜ旦那。
0254ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 16:21:04.46ID:rcX4xk0Z0
こんなに訳がわからんスレ初めてだわ
何言ってんだかさっぱりわかんねえ
0255ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 16:23:25.21ID:Zkj4IMQY0
まじか
iCloudもMinecraftいいがSteamは困る
0256ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 16:27:01.19ID:FX3LHpY00
チャットインジェクションか新しいなw
0257ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 16:34:14.27ID:l8I8iGOa0
これは逆に中国ロシアもやばいのでは?
0259ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 17:06:27.39ID:YioXlAov0
>>254
その「 何言ってんだかさっぱりわかんねえ」奴が年功序列で上がれて
企業の上層部で決裁権を振りかざしているのが中世国家ジャップランドなんだわ。
0260ニューノーマルの名無しさん
垢版 |
2021/12/12(日) 17:17:08.74ID:CRW5x+HH0
まじかよアパッチ族最低だな
0266ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 14:50:07.01ID:glj8vle90
このニュース知らずに偶然今日休み取ったわい勝ち組
誰かが検証してあかん出来てしもたってメールが飛んでたのは見てしまったけど
0271ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 18:42:35.65ID:7BtYijdF0
致命的なバグにもいろいろあるけれど、今回のは最悪の場合、会社の命が断たれるタイプの「致命」なんで、コロナの話とかどうでもいいんで、テレビのニュースのトップにしてほしい。
それに、スマートスピーカーに侵入されて盗聴されたりする可能性もないとは言えないし、個人でも普通に関係のある人はいそう。
しかし、21世紀に入ってから最悪のバグかもしれないのに、世間の反応が薄い。薄すぎる。
ここ6年以内に新しいシステムを導入した会社の担当者は、急いでLog4j2を使ってないか確認しろと、何のトラブルもなくても今すぐ確認しろと、誰か教えてあげてください。
ひろゆきもどうでもいいことを論破してる暇があったら、こういう時にがんばれと…
0272ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 19:04:49.49ID:cqcnu5Ol0
興味本位でバグを付く輩がいるから、そうならないように情報絞ってんじゃないかね、好意的に考えれば

単にどんくらいやばいのか、わからんだけだとは思うけど
0273ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 19:27:24.56ID:QZt07gOg0
情報絞ってなんかいない。
あまりにイージー過ぎてヤバすぎる。
もしIT系エンジニアで理解できていないなら転職すべきレベル。
0275ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 20:39:41.08ID:d5N1wjHx0
うちんとこはもうこの話題で持ちきりだったわ
さすがに理解してないアホはいなかったけど
Javaの案件は今はほぼ無いけど既存システム全部チェックする様に即通達出た
0276ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 21:36:49.55ID:ySZZmJAN0
とりあえずlookupは使ってないから起動オプションの変更で対応することにしたわ
まあそもそも外向けの通信は閉じてるサーバがほとんどで即日対応は少ないんだけど脆弱性の内容が理解できないジジイ対応に疲れた
0278ニューノーマルの名無しさん
垢版 |
2021/12/13(月) 23:03:16.82ID:BjhgWA8b0
まぁでもソフトウェア仕事ってそこにカロリーを使うのが本質なのかもしれんよ。
なんも知らんジジイとかど素人さんとか。
プロしかあいてしないのは、むしろアマチュアの遊びといっていいかも
0282ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 00:33:48.97ID:ZrUNak9Z0
詳しいことはよく分からん一般人は何をしておくのがいい?
適当につかってるソフトにも脆弱性があるかも知れんのよね
0284ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 01:49:45.76ID:y5QjcEau0
Apache Struts を使用もやばいやんけ
0286ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 09:08:09.26ID:kVDPimYf0
よくこんなの見つけられるな
0287ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 11:49:59.08ID:fyETclMx0
log4jのスポンサー、たった三人しかいなかった
0290ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 07:30:31.45ID:Bp7R73x40
>>271
ひろゆきが口にすると自身の関与を疑われそう
0291ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 08:55:07.98ID:MqecPaA00
つこてへんし
0292ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 08:58:02.51ID:t7GV2e550
うわぁ、このクソ忙しいときに、超めんどくせぇ。
0294ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 10:46:44.81ID:3p6ejYcR0
iCloudはアプリの方だよね?
サーバ側は問題ないとは思うけど
まさかJavaで書いてあったとは
ネイティブでマルチプラットフォーム対応してないのは怪しい可能性があるってことかな
0295ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 10:51:33.22ID:3p6ejYcR0
スチームとかマイクラのもっさり感はJavaっぽいなとは思ってたけど
そういうアプリって結構あるよね
アレとかアレとか
0296ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 10:53:01.68ID:0P5oGVLn0
>>85
この脆弱性発見したのがアリババだからむしろ感謝すべき
0297ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 10:57:11.69ID:3p6ejYcR0
ボタンとかUIの形状にもJavaクライアントだとクセがあるし分かりやすい
0298ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 10:58:43.59ID:FsHBZZw+0
JAV 日本エロ動画
ジャパニーズアダルトビデオの略
0302ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 12:40:19.58ID:3p6ejYcR0
>>301
マジですか
ストラッツって使ってるとこ多いのかな
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況