X



Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か [少考さん★]
■ このスレッドは過去ログ倉庫に格納されています
0001少考さん ★
垢版 |
2021/12/10(金) 19:30:35.24ID:xiaBfHy29
※ITmedia NEWS

「やばすぎる」 Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か
https://www.itmedia.co.jp/news/articles/2112/10/news157.html

2021年12月10日 16時42分 公開

 Javaで使われるログ出力ライブラリ「Apache Log4j」に悪意のある文字列を記録させることで、任意のリモートコードを実行できるようになる(Remote Code Execution, RCE)、ゼロデイ脆弱性があることが12月10日に分かった。広範囲に影響が及ぶ可能性があることから、ITエンジニアを中心に議論の的になっている。

 例えばMinecraftでは、チャットに悪意のある文字列を書き込んだりすることでログに記録させるだけで任意のリモートコードを実行できてしまうことが報告されている。すでに、Minecraftの一部サーバでは閉鎖やパッチの適用などの対応を進めている。

 Webセキュリティ製品などを手掛ける米LunaSecの報告によると、Minecraftの他、ゲームプラットフォームのSteamやAppleの「iCloud」もこの脆弱性を持つことが分かっており、影響は広範囲に及ぶと考えられるという。

 この脆弱性の影響があるのは、Log4jのバージョン2.0から2.14.1までと当初みられていたが、Log4jのGitHub上の議論では、1.x系も同様の脆弱性を抱えていることが報告されている。対策には、修正済みのバージョンである2.15.0-rc2へのアップデートが推奨されている。

 セキュリティニュースサイト「Cyber Kendra」によれば、この脆弱性に対して付与されるCVE番号は「CVE-2021-44228」という。

 脆弱性の報告を受け、Twitter上ではITエンジニアたちが続々反応。「やばすぎる」「思っていたよりずっとひどいバグだった」「なぜこんな(外部からプログラムを取得する)機能が実装されていたのか」などの声が上がっている。

https://twitter.com/nullpo_head/status/1469152015637151745

(略)

※省略していますので全文はソース元を参照して下さい。
https://twitter.com/5chan_nel (5ch newer account)
0003ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:32:43.11ID:T1iwrCAX0
ようこそJavaリパークへ
0007ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:35:03.35ID:6m1cB8u50
>>2
アホ
後発の方が良い物が出来るに決まってんだろ
C#はjavaとC++から良いとこどりして作った言語だ
0010ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:37:25.07ID:bnuJteYL0
Javaオンでしか見れないページは糞ってことだねOK
0013ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:38:39.99ID:02VVpUS80
独自のロガーを実装していた俺様埼京!(別の脆弱性の可能性は認める!)
0015ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:39:17.82ID:02VVpUS80
>>10
今どきそんなページないよwww
0016ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:39:19.55ID:6m1cB8u50
>>8
俺は未接種だノータリン
無知にもほどがあるわ
0018ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:40:46.53ID:M7eh7uKK0
VMのくせに任意コード実行とかされるの?
0019ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:41:14.57ID:24CVN+Hv0
>>1
数か月前からマイクラの2b2tサーバで悪用されてたやつかw
0020ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:41:29.49ID:VX1IsPR20
Webアプリの実装調査しないとダメになりそうだな。
入力文字をログ出力なんてしてないと思うけど。
0025ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:45:12.29ID:KWgGdpXY0
同じかどうか知らないけど今日職場でコードにつまずいてこけそうになったわ
これだったのかな
0029ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:46:42.72ID:z2HejKx10
マイクラはオープンなマルチとかじゃなければ大丈夫なのかな

Steamはかなりまずそうだが
0036ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:50:21.35ID:bnuJteYL0
>>15
stopcovid19.metro.tokyo.lg.jp
0038ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:50:58.18ID:7A4MdNQQ0
>>32
Javaのプログラムがログファイルを生成するためのライブラリだから
業務用のシステムではほとんど使ってるんじゃね?
0039ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:51:06.00ID:z2HejKx10
そもそも5chは大丈夫なん?
0041ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:52:25.39ID:4W1ogC3A0
バグがない言語なんてないよ
0042ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:52:54.68ID:MwfLcoOL0
ログ出力にコマンド埋め込んで実行できるってこと?
まあ、ログ出力コードがバグってなきや大丈夫だろ
0044ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:53:54.67ID:AXUy6gY90
>>32
ちゃんとした人が開発するJava製システムの9割以上は使ってるくらいの
まず最初に組み込むレベル

この手の使わないとトラブル対応やデバッグなんかの効率が100倍遅くなるレベル
0045ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:54:46.85ID:l5YyS2WB0
windows pc でパンピーが使う java アプレットはセーフ?
0046ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:54:57.20ID:02VVpUS80
>>36
どこでJavaアプレットつこてるの?
0048ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:55:23.69ID:jLrUYUSu0
5chにlog4jが使われてたら特定の書き込みをしてログに記録された後好きなコード実行し放題か。10年以上よくこの脆弱性見つからなかったな。
0050ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:55:35.35ID:pxDhHm1y0
>1
> なぜこんな(外部からプログラムを取得する)機能が実装されていたのか

お前らプログラマがコピペ上等でロクに精査してねえからだろ
そもそもライブラリって他人がつくったものだろうに
0052ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:56:57.45ID:AXUy6gY90
>>42
大規模で並列性が上がるほど飛んできた生データはキッチリ記録したくなる
それにかかるストレージ費用のコストは気にするな! って
0053ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 19:57:16.98ID:7A4MdNQQ0
起動時のパラメーターに「-Dlog4j2.formatMsgNoLookups=true」を加えることで暫定的に対策できるとの情報もあるので、サー
0063ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:03:59.89ID:LVNak4DP0
1に貼ってある元記事の手順見るとめちゃくちゃ簡単だな
0066ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:08:17.81ID:OG8+5JVr0
>>1
またオラクルやらかしてんのか
0067ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:09:19.73ID:OG8+5JVr0
オープンオフィスもjavaだよな
0069ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:14:06.89ID:SnB5rDrh0
まじかよ
0070ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:17:43.55ID:749exbgq0
>>26
JavaとVBからの影響はほぼない。
仮想マシン上で動かすことぐらい。
Delphi使いがC#を書けばわかるが違和感が全然ない。
0072ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:26:51.82ID:02VVpUS80
>>71
中身がJavaVMとlog4jで動くアプリを使ってないか
アプリの情報表示や公式サイトでチェック
0073ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:37:04.72ID:LeJYSdSv0
java笑、ruby笑
原始人かよwww
ワロタw
0075ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:40:05.62ID:qh/FRjVm0
log4jでログ出力してたらアウト?
0077ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:42:15.09ID:l5YyS2WB0
俺がネット始めた頃はjavascriptでサイト閲覧者のクリップボードを
取得出来るのがデフォだったぞ、今考えるとMicrosoft頭おかしいだろ
0080ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:51:35.78ID:2OWWKKQS0
>>76
githubを見ていると脆弱性自体は10日以上前に公開されていたっぽい。攻撃用ツールが公開されたんで拙くなってきたんかね。
0081ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:51:46.52ID:9u4Gh7J10
>>79
LDAPサーバにある悪意のあるクラスを取得して実行しちゃうようだから、インターネットにアウトバウンドできなければ、とりあえずセーフなのかな。
0082ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:53:56.34ID:qh/FRjVm0
>>79
そうか・・う〜。。。
対象バージョンの範囲広いしこれ本当にやばい

https://www.lunasec.io/docs/blog/log4j-zero-day/
Affected Apache log4j Versions?
2.0 <= Apache log4j <= 2.14.1
0084ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 20:59:41.91ID:0GRh/F+e0
VM言語で、しかも今のサーバーアプリって仮想コンテナ、OS on OS
みたいな仕組みらしいやん、それくぐり抜けるん?
アクロバティックやねえ
0087ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:06:07.74ID:BxsWubO90
ホロ鯖もアウトか
0088ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:08:30.65ID:uvcv5iKI0
どうせ麻雀とテトリス以外の用途ねえからchromeでも動くようにしろよ
0090ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:17:04.29ID:YcRKBKS10
開き直ってLog4jはBug4uへ
0091ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:19:37.50ID:kH4QK4uq0
log4jってApacheのログ出力とかにも組み込まれてるよな
割といろんなところで使われてた気がする
0093ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:23:45.00ID:02VVpUS80
>>78
どういたしまして
有名所のアプリなら公式サイトのお知らせチェックして、アップデートとかすればいいと思う

マイナーなアプリは必須でなければ
安全確認取れるまで
しばらく利用見合わせるのおすすめ

ちなみにアプリだけでなくてネトゲとか
加入してるネットサービスも同じね
0095ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:32:41.26ID:uaCy1Ync0
>>1
バックドアだろ
0098ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:43:31.61ID:w22TVaB30
これブラウザでJAVA機能オフにするとかそういうレベルの話じゃないんよね?
何をどーしといたらいいです?
0099ニューノーマルの名無しさん
垢版 |
2021/12/10(金) 21:45:47.76ID:O2UdbH700
log4jなんて使われてないシステムの方が少なくね?
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況