X



【Java】「Struts」などにも影響 Log4jにCVSSスコア「10.0」の脆弱性 [速報★]
■ このスレッドは過去ログ倉庫に格納されています
0001速報 ★
垢版 |
2021/12/14(火) 18:06:29.49ID:qo6/7nT29
Apache Log4jにCVSSスコア「10.0」の脆弱性 国内で悪用を試みる通信も確認
Apache Log4jに任意コード実行の脆弱性が明らかになった。利用されているJavaシステムが多いことから影響範囲の広さが懸念されている。現状ではまだ不明点が多いが、すでに脆弱性を狙ったハッキングが確認されており、継続的な情報収集と対応が求められる。
2021年12月13日 16時33分 公開
https://www.itmedia.co.jp/enterprise/articles/2112/13/news119.html

 この脆弱性を悪用するために特別な設定は不要で、「Apache Struts2」、「Apache Solr」、「Apache Druid」、「Apache Flink」などが影響を受けるとのこと。脆弱性の影響を受ける「Log4j」のバージョンはv2.0からv2.14.1まで
https://www.cvedetails.com/cve/CVE-2021-44228/
0002ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:06:53.68ID:79WUcuN80
Strutsなんか使うな
0003ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:07:23.24ID:CnsfJcGd0
あの7PayもStruts1を使っていたぞ
0004ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:08:26.67ID:x/e1K42w0
Spring使えやハゲ
0007ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:11:03.99ID:4h7WZ76xO
便乗ハック禁止
0008ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:11:06.40ID:F7jWVD9c0
日本の主流はstruts(キリッ
流石IT先進国
0009ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:11:30.82ID:4gk3J82/0
SpringBootはデフォルトlogbackだから影響ないのな
0010ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:12:10.15ID:pBe2TSeh0
今時Strutsとか他の脆弱性たくさんあるだろ
0012ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:13:42.93ID:uybC4LiP0
このJava憎が!
0014ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:15:27.94ID:1dyicbjm0
log4jのあの仕様は誰得としか思えないけど需要あったのかね?
0015ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:17:01.28ID:NZNVCslZ0
あ、こういうのもだんだん↓こうだろ

岸田、我が国における現状の説明はよ
0017ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:17:12.28ID:uQmg4Er30
apache懐かしいな
0019ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:26:38.73ID:ErQQYYUg0
WildFlyなど、Apacheを組み込んでいるシステムだとどうなのかな?
0020ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:26:47.10ID:z0dCrCgd0
java嫌い
javaの習得やたら進める会社とjava案件の地雷率
0023ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:32:46.26ID:lTBsmNFw0
JavaとJavaScriptって何が違うの?
0024ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:33:14.43ID:1O6RQ2ZE0
外部クラスを実行するのは便利だけどダメだろ。
0025ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:34:39.64ID:kM2BNAq50
まじかよstrutsって頭おかしいんか?
今どき生産性良い代替フレームワークいっぱいあるだろwwww
0026ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:37:15.90ID:o8vnyM9l0
ストラトスって何?
0028ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:37:56.97ID:bhOvDw6+0
これって動作的に見て脆弱性ではなく、意図的に悪意のあるコードが入ってるという理解の方がいいよな。
ある文字列をログに書き出したらやりたい放題できるとかそんなん脆弱性とは言わんわ
さらにそれが胡散臭い中華とかのサードパーティではなくApatch謹製のライブラリというのが深刻と思う。
0030ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:38:25.91ID:oBEJCC6a0
ログ機能がデフォルトでこんな機能を有効にしているのは頭おかしい
0031ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:40:09.53ID:k15OU/5g0
そら10年20年と使い続けるしそう簡単には乗り換えないだろ
0034ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 18:58:01.52ID:KHm6dVfs0
>>14
そのままだとなんでもオブジェクト取り込めちゃうしなあ
私の予想に反して、デフォのまま実装してる人は思ったより多かったでしょうか…
0038ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:02:10.15ID:Nsj72Rj20
javaは客先常駐ばかりだから手を出さなくて良かった
0039ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:10:55.17ID:hsApvqxn0
eclipse自体もあれなんか?
最近つこてないからしらんけど
あとandroid studioとかはどうなんだろ
0040ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:14:36.08ID:uqqzRZfG0
おかげで週末返上。
0041ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:14:38.90ID:hsApvqxn0
>>28
むかしopensslにも10年間放置されていた超致命的セキュリティホールがありましてw

発覚時はセキュリティ業界の誰もが「なんで誰も気づかなかった!」と震撼したものです
オープンソースとはそういうものという
前提で付き合わないといけないッス
よーするに開発・維持費にチェック分の工数と納期上乗せしてもらわんとあかんかと
0042ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:20:38.55ID:p2GA8oF+0
世界的サーバー管理ソフトだもんなー
0044ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:32:05.17ID:A9MqokYX0
森末かよ
0046ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:39:33.70ID:lpUjunMO0
歴史的脆弱性の発見はマインクラフトから胸厚
0047ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:41:37.68ID:IPg1gDyM0
10って初めて見た
0048ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:43:06.94ID:lX9VlIjK0
日本語で。
0049ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:44:07.68ID:b9zxge5E0
手抜きして野良ライブラリなんか使うからだ
ソフトウェアは言語本体の標準関数・ライブラリのみで作り上げるのが最も安全
0051ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:48:31.78ID:uIxV2yvZ0
社内で利用してるサービスの提供元にこの脆弱性の影響の有無を聞いたら
当サービスで使ってるlog4jは1系なので問題ありません!
って自信たっぷりの返事が来て頭抱えてる

なんでそんな余計な情報までくれちゃうかなぁ
0052ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:49:50.03ID:lpUjunMO0
うるせぇよ
ブラックボックスほど信用できないものはない
0053ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:50:42.01ID:k15OU/5g0
>>49
それで何百人も集めて工数ばかり膨らむんですね
0054ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:52:49.49ID:tvtVk98E0
うちはSeasar2だから大丈夫だな
0055ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 19:56:30.68ID:0X14aVWd0
>>49
去年、仕事でAppleWatchアプリ作ったけどフレームワーク組み込むのめんどくさくて全部標準機能で実装した。
Watch程度だとどうにかなるし、人に説明するのも楽だったし・・・
0057ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 21:22:31.12ID:Nv5Dnv5v0
javaは動いてないが誰かの検証の残骸でライブラリは置かれてる…。影響なしでいいんだよな…?
0058ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 22:03:42.09ID:TFmqHb7D0
>>57
マイクラもハッキング 〜「Apache Log4j」ライブラリに致命的なリモートコード実行のゼロデイ脆弱性
https://forest.watch.impress.co.jp/docs/serial/yajiuma/1373242.html

サーバーが乗っ取られると、任意のプログラムを実行できるようになるので
javaが動いてなくても、それに繋げてるクライアントまで危なくなるんだって
0060ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 22:35:48.42ID:tWeYC6RO0
>>57
> 「-Dlog4j2.formatMsgNoLookups=true」を加えることで暫定的に対策できる

ひゃっはー、汚染文字列はエスケープで消毒だーみたいなやつか
0061ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 22:50:59.61ID:iq54KRrS0
これ、韓国人が作り出した脆弱性らしいぞ・・・。

https://twitter.com/piro_or/status/1470708416918482950

>2013年、Woonsan Koという人が、今回の脆弱性の原因となった機能を提案し、パッチを投稿した。

https://kowoonsan.blogspot.com/

Woonsan Ko
?? ??? ???
Woonsan on Open Source Software
自己紹介
業種 テクノロジー
職業 Solution Architect
紹介 Committer, member at the Apache Software Foundation, working at Hippo, a BloomReach company.
https://twitter.com/5chan_nel (5ch newer account)
0063ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 23:04:32.02ID:3MA8VHTY0
>>23
それがわからないカスが知る必要はない。

>>28
別にオブジェクト取り込んでログ処理することもあるからそのためには便利な機能だ。

付与ならばオプション設定して取り込み止めれば良いのだからそうしていないバカが多いのが問題。
0065c
垢版 |
2021/12/14(火) 23:06:13.92ID:nuIcaEkR0
>>62
最高点なん?
0066ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 23:06:28.32ID:3MA8VHTY0
>>60
単にURL書いてあったら持ってきて評価するという機能が問題なんだから、そうしないとすれば良いだけ。
0067ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 23:09:16.43ID:3MA8VHTY0
>>65
その通り。
かなり広範囲に利用されているものが、外部からの通信などでローカルのシステムを乗っ取られるとか停止されるとかなると10にはなる。
0068ニューノーマルの名無しさん
垢版 |
2021/12/14(火) 23:57:28.74ID:RIROBP3/0
これって某スマ◯OSには影響ないの?
0069ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 00:05:09.14ID:e2iWjFbz0
バックドア仕掛けられたらもう遅いからな
0070ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 00:06:12.69ID:Caf9uLZh0
strutsなんて化石で運用してるとこあるのか
0071ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 00:11:08.44ID:7clYePC80
うちも今日これの問い合わせ多くて参った
Javaなんか使ってるシステムほとんどないから問題ないけど
0072ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 00:46:35.71ID:5ofJCMaO0
>>63
Javaごときでイキるなってw

大体脆弱なのはオマエラの頭
0073ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:27:45.78ID:aBvs9gF20
>>41
OSSムーブメントってたぶん騒いでお祭りにしたのはUNIX手に入らなかった共産圏もあるとおもう
西側諸国は貧乏人はPCUNIX使えたし業務にはメインフレームで十分だった
0074ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:37:00.35ID:WAyuURxK0
>>65
ここ10年で最悪とか英文ページみると
何か色々書いてある。
何かそんな大騒ぎする事の程ではないと思ったんだけど
肝心な詳細が、まぁまだパッチ当て切ってない人も居るせいか
詳しい情報何も公開されてないからね
なんでそんなに米国CISAだとか、カナダCCCSだとか
ドイツBSIだとか各国政府機関が騒いでるのかいちピンとこない
のでググったら、なんか浸透されたエリアがどんどん拡大してる(?)だとか
よく分からん事書いてあったんで、更にググったら
サーバー抑えられると、クライアントまで波及するとか
変な事書かれてたな。

つかこれ、まだパッチ作成前だから公開してないだけで
まさかLog4jだけじゃない、他のログ取る奴に似たような虚弱性あるとか
凄い落ち無いよね?
0075ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:39:38.38ID:aBvs9gF20
COCOAアプリでlog4j動いてたらどうしよう
ゲーム含めてp2pな機能があるとクライアントでも動いてそうな気がする
0076ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:40:51.64ID:aBvs9gF20
>>74
インテルのCPUにバックドアっぽいのがあってJAVAの何かが呼び出せるってのを見かけたことがある。
0078ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:43:20.04ID:FsHBZZw+0
わたしWindows10だから平気
0079ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:43:44.58ID:WAyuURxK0
>>76
・・・これ、もしかして広域?
0080ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:46:31.64ID:F4nTg+Rr0
>>37
なにわらってんだよ!!!
0081ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:47:06.62ID:WAyuURxK0
>>78
Windows10にも、イベントログ( eventvwr.exe)
つーログ取機能はあるよ。

今回はログのセキュリティホールだから
理論上は、類似セキュリティホールがある可能性は・・・分らん。
0082ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 01:55:18.21ID:aBvs9gF20
インテルMEの秘密 - チップセットに隠されたコードと、それが一体何をするかを見出す方法 - by イゴール・スコチンスキー - Igor Skochinsky
https://www.slideshare.net/codeblue_jp/me-32214055
0083ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 02:04:05.54ID:aBvs9gF20
>>82
こういうオフィシャルバックドアみたいなのはどのチップにもあると言われている
法人端末の管理用であまり表に出てないだけで
AMDならいいでしょ!っていうひとが出てくると思うから補足

UEFIも危ないみたいな話もあるけどパソコンとスマホはそういうのもだとあきらめるしかないかもしれない
0085ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 02:23:15.80ID:zRZyfLoA0
>>23
そういうときはな、
JavaとJavascriptの違いはxxxだ、これ豆な
とでも書いておけば通りすがりのアホが訂正してくれるよ。
0086ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 03:35:58.67ID:saL1uVkG0
なんで、サーバーの
スタンダードがJava になってしまったんだろ
誰がそうしたんだ?

開発環境に馬鹿みたいにリソースを食う
欠陥仕様
0087ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 03:43:44.62ID:saL1uVkG0
log4j って、ロガーのスタンダードなのに、
なんで、今まで、誰も気づかなかったのたんだよ、って話

馬鹿なのは作った本人だか
0090ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 06:12:21.52ID:55wehUxV0
Ceki Gülcü氏がLog4j(1)開発を1999年に開始
→Ralph Goers氏がアクティブに貢献し始める
→Ceki Gülcü氏がLog4jチームから追い出されて2006年からSLF4J/Logbackを開発
→Ralph Goers氏がSLF4J/Logbackに機能追加の提案したが取り込んで貰えず
→Ralph Goers氏がLog4j(1)の後継版として2009年からApache Log4j2プロジェクトを始める
→2014年にLog4j2正式版リリース
→2015年にLog4j(1)がEOL、ApacheはLog4j2への移行を推奨
→Ralph Goers氏セキュリティ的に筋の悪い機能の提案を軽率にLog4j2にマージしまくる
→Log4Shellで大炎上イマココ
0091ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 07:21:08.14ID:brYmznRa0
>>90
セキュリティ関係者?
0092ニューノーマルの名無しさん
垢版 |
2021/12/15(水) 07:40:13.93ID:9szM+k2x0
oracleがぶん獲ってからjavaオワコン加速したよな
なんだよあのライセンス制度
0093ニューノーマルの名無しさん
垢版 |
2021/12/16(木) 12:59:26.61ID:3fBbY/1l0
>>9
ちゃんと依存関係確認しとけ
2.2.1.RELEASEで確認したら2.12.1が使われとったぞ
0094ニューノーマルの名無しさん
垢版 |
2021/12/16(木) 13:41:14.73ID:7K+Bqiox0
こないだJava更新したらteamsが変なんだが。
関係ある?
0095ニューノーマルの名無しさん
垢版 |
2021/12/16(木) 13:45:41.67ID:3+GlmOh20
数学はlogでついていけなくなったわ
logァイ=ウがアをウ乗したらイになるとかそんなはずなのに
logアとか書かれたりするし
0096ニューノーマルの名無しさん
垢版 |
2021/12/16(木) 20:34:44.10ID:EFyCwORP0
そもそもstruts2は脆弱性出まくりで使ってる奴おるのかと
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況