2ちゃんねる スマホ用 ■掲示板に戻る■ 全部 1- 最新50    

■ このスレッドは過去ログ倉庫に格納されています

【Java】「Struts」などにも影響 Log4jにCVSSスコア「10.0」の脆弱性 [速報★]

1 :速報 ★:2021/12/14(火) 18:06:29.49 ID:qo6/7nT29.net
Apache Log4jにCVSSスコア「10.0」の脆弱性 国内で悪用を試みる通信も確認
Apache Log4jに任意コード実行の脆弱性が明らかになった。利用されているJavaシステムが多いことから影響範囲の広さが懸念されている。現状ではまだ不明点が多いが、すでに脆弱性を狙ったハッキングが確認されており、継続的な情報収集と対応が求められる。
2021年12月13日 16時33分 公開
https://www.itmedia.co.jp/enterprise/articles/2112/13/news119.html

 この脆弱性を悪用するために特別な設定は不要で、「Apache Struts2」、「Apache Solr」、「Apache Druid」、「Apache Flink」などが影響を受けるとのこと。脆弱性の影響を受ける「Log4j」のバージョンはv2.0からv2.14.1まで
https://www.cvedetails.com/cve/CVE-2021-44228/

2 :ニューノーマルの名無しさん:2021/12/14(火) 18:06:53.68 ID:79WUcuN80.net
Strutsなんか使うな

3 :ニューノーマルの名無しさん:2021/12/14(火) 18:07:23.24 ID:CnsfJcGd0.net
あの7PayもStruts1を使っていたぞ

4 :ニューノーマルの名無しさん:2021/12/14(火) 18:08:26.67 ID:x/e1K42w0.net
Spring使えやハゲ

5 :ニューノーマルの名無しさん:2021/12/14(火) 18:09:06.36 ID:0X14aVWd0.net
CVSとVSSは結構使ってたけど今はGit

6 :ニューノーマルの名無しさん:2021/12/14(火) 18:10:26.97 ID:ZD8yAQ5c0.net
newsplusで異色のスレ

7 :ニューノーマルの名無しさん:2021/12/14(火) 18:11:03.99 ID:4h7WZ76xO.net
便乗ハック禁止

8 :ニューノーマルの名無しさん:2021/12/14(火) 18:11:06.40 ID:F7jWVD9c0.net
日本の主流はstruts(キリッ
流石IT先進国

9 :ニューノーマルの名無しさん:2021/12/14(火) 18:11:30.82 ID:4gk3J82/0.net
SpringBootはデフォルトlogbackだから影響ないのな

10 :ニューノーマルの名無しさん:2021/12/14(火) 18:12:10.15 ID:pBe2TSeh0.net
今時Strutsとか他の脆弱性たくさんあるだろ

11 :ニューノーマルの名無しさん:2021/12/14(火) 18:13:20.78 ID:oK4mS2YJ0.net
javaって昔から穴だらけだな

12 :ニューノーマルの名無しさん:2021/12/14(火) 18:13:42.93 ID:uybC4LiP0.net
このJava憎が!

13 :ニューノーマルの名無しさん:2021/12/14(火) 18:14:21.81 ID:WrgAD1tY0.net
solarも内包してんのか

14 :ニューノーマルの名無しさん:2021/12/14(火) 18:15:27.94 ID:1dyicbjm0.net
log4jのあの仕様は誰得としか思えないけど需要あったのかね?

15 :ニューノーマルの名無しさん:2021/12/14(火) 18:17:01.28 ID:NZNVCslZ0.net
あ、こういうのもだんだん↓こうだろ

岸田、我が国における現状の説明はよ

16 :ニューノーマルの名無しさん:2021/12/14(火) 18:17:10.77 ID:aOA2TsIM0.net
満点やん

17 :ニューノーマルの名無しさん:2021/12/14(火) 18:17:12.28 ID:uQmg4Er30.net
apache懐かしいな

18 :ニューノーマルの名無しさん:2021/12/14(火) 18:22:39.23 ID:erT2qnic0.net
徹夜で調べなきゃ…(´・ω・`)

19 :ニューノーマルの名無しさん:2021/12/14(火) 18:26:38.73 ID:ErQQYYUg0.net
WildFlyなど、Apacheを組み込んでいるシステムだとどうなのかな?

20 :ニューノーマルの名無しさん:2021/12/14(火) 18:26:47.10 ID:z0dCrCgd0.net
java嫌い
javaの習得やたら進める会社とjava案件の地雷率

21 :ニューノーマルの名無しさん:2021/12/14(火) 18:27:22.99 ID:DeJcE83u0.net
n88にしといた方がいいな!

22 :ニューノーマルの名無しさん:2021/12/14(火) 18:29:47.25 ID:twS27v4k0.net
ウェブサーバーのapache?

23 :ニューノーマルの名無しさん:2021/12/14(火) 18:32:46.26 ID:lTBsmNFw0.net
JavaとJavaScriptって何が違うの?

24 :ニューノーマルの名無しさん:2021/12/14(火) 18:33:14.43 ID:1O6RQ2ZE0.net
外部クラスを実行するのは便利だけどダメだろ。

25 :ニューノーマルの名無しさん:2021/12/14(火) 18:34:39.64 ID:kM2BNAq50.net
まじかよstrutsって頭おかしいんか?
今どき生産性良い代替フレームワークいっぱいあるだろwwww

26 :ニューノーマルの名無しさん:2021/12/14(火) 18:37:15.90 ID:o8vnyM9l0.net
ストラトスって何?

27 :ニューノーマルの名無しさん:2021/12/14(火) 18:37:40.87 ID:0g+wzcF60.net
>>1
あれ使ってる奴まだいるのかよwww

28 :ニューノーマルの名無しさん:2021/12/14(火) 18:37:56.97 ID:bhOvDw6+0.net
これって動作的に見て脆弱性ではなく、意図的に悪意のあるコードが入ってるという理解の方がいいよな。
ある文字列をログに書き出したらやりたい放題できるとかそんなん脆弱性とは言わんわ
さらにそれが胡散臭い中華とかのサードパーティではなくApatch謹製のライブラリというのが深刻と思う。

29 :ニューノーマルの名無しさん:2021/12/14(火) 18:38:01.54 ID:DkQY8Vix0.net
知ってる、世界的サーバー管理ソフトだろ?www

30 :ニューノーマルの名無しさん:2021/12/14(火) 18:38:25.91 ID:oBEJCC6a0.net
ログ機能がデフォルトでこんな機能を有効にしているのは頭おかしい

31 :ニューノーマルの名無しさん:2021/12/14(火) 18:40:09.53 ID:k15OU/5g0.net
そら10年20年と使い続けるしそう簡単には乗り換えないだろ

32 :ニューノーマルの名無しさん:2021/12/14(火) 18:42:40.45 ID:HDtjeAuy0.net
システム総入れ替え必要!?

33 :ニューノーマルの名無しさん:2021/12/14(火) 18:55:38.40 ID:KHm6dVfs0.net
>>8
詳しくないなら無理しないでもと思うぞ(´・ω・`)

34 :ニューノーマルの名無しさん:2021/12/14(火) 18:58:01.52 ID:KHm6dVfs0.net
>>14
そのままだとなんでもオブジェクト取り込めちゃうしなあ
私の予想に反して、デフォのまま実装してる人は思ったより多かったでしょうか…

35 :ニューノーマルの名無しさん:2021/12/14(火) 18:59:21.05 ID:BnO4BbaD0.net
こわい

36 :ニューノーマルの名無しさん:2021/12/14(火) 19:00:30.49 ID:kRIjsQaI0.net
Strutsとかなつかしいな
今もバージョンあがってんの

37 :ニューノーマルの名無しさん:2021/12/14(火) 19:01:14.79 ID:KHm6dVfs0.net
>>25
前から動いてるwwwサーバー

38 :ニューノーマルの名無しさん:2021/12/14(火) 19:02:10.15 ID:Nsj72Rj20.net
javaは客先常駐ばかりだから手を出さなくて良かった

39 :ニューノーマルの名無しさん:2021/12/14(火) 19:10:55.17 ID:hsApvqxn0.net
eclipse自体もあれなんか?
最近つこてないからしらんけど
あとandroid studioとかはどうなんだろ

40 :ニューノーマルの名無しさん:2021/12/14(火) 19:14:36.08 ID:uqqzRZfG0.net
おかげで週末返上。

41 :ニューノーマルの名無しさん:2021/12/14(火) 19:14:38.90 ID:hsApvqxn0.net
>>28
むかしopensslにも10年間放置されていた超致命的セキュリティホールがありましてw

発覚時はセキュリティ業界の誰もが「なんで誰も気づかなかった!」と震撼したものです
オープンソースとはそういうものという
前提で付き合わないといけないッス
よーするに開発・維持費にチェック分の工数と納期上乗せしてもらわんとあかんかと

42 :ニューノーマルの名無しさん:2021/12/14(火) 19:20:38.55 ID:p2GA8oF+0.net
世界的サーバー管理ソフトだもんなー

43 :ニューノーマルの名無しさん:2021/12/14(火) 19:28:37.09 ID:LOiPoLxU0.net
ただでさえ忙しい時期に忙しくさせられる報告出さないで!

44 :ニューノーマルの名無しさん:2021/12/14(火) 19:32:05.17 ID:A9MqokYX0.net
森末かよ

45 :ニューノーマルの名無しさん:2021/12/14(火) 19:37:48.99 ID:cWu0WT7n0.net
Strutsが最新流行だった時代が懐かしい

46 :ニューノーマルの名無しさん:2021/12/14(火) 19:39:33.70 ID:lpUjunMO0.net
歴史的脆弱性の発見はマインクラフトから胸厚

47 :ニューノーマルの名無しさん:2021/12/14(火) 19:41:37.68 ID:IPg1gDyM0.net
10って初めて見た

48 :ニューノーマルの名無しさん:2021/12/14(火) 19:43:06.94 ID:lX9VlIjK0.net
日本語で。

49 :ニューノーマルの名無しさん:2021/12/14(火) 19:44:07.68 ID:b9zxge5E0.net
手抜きして野良ライブラリなんか使うからだ
ソフトウェアは言語本体の標準関数・ライブラリのみで作り上げるのが最も安全

50 :ニューノーマルの名無しさん:2021/12/14(火) 19:46:04.39 ID:cWu0WT7n0.net
>>49
それで日本がIT更新国に落ちぶれたんだよな

51 :ニューノーマルの名無しさん:2021/12/14(火) 19:48:31.78 ID:uIxV2yvZ0.net
社内で利用してるサービスの提供元にこの脆弱性の影響の有無を聞いたら
当サービスで使ってるlog4jは1系なので問題ありません!
って自信たっぷりの返事が来て頭抱えてる

なんでそんな余計な情報までくれちゃうかなぁ

52 :ニューノーマルの名無しさん:2021/12/14(火) 19:49:50.03 ID:lpUjunMO0.net
うるせぇよ
ブラックボックスほど信用できないものはない

53 :ニューノーマルの名無しさん:2021/12/14(火) 19:50:42.01 ID:k15OU/5g0.net
>>49
それで何百人も集めて工数ばかり膨らむんですね

54 :ニューノーマルの名無しさん:2021/12/14(火) 19:52:49.49 ID:tvtVk98E0.net
うちはSeasar2だから大丈夫だな

55 :ニューノーマルの名無しさん:2021/12/14(火) 19:56:30.68 ID:0X14aVWd0.net
>>49
去年、仕事でAppleWatchアプリ作ったけどフレームワーク組み込むのめんどくさくて全部標準機能で実装した。
Watch程度だとどうにかなるし、人に説明するのも楽だったし・・・

56 :ニューノーマルの名無しさん:2021/12/14(火) 20:15:34.18 ID:u0dg+5ZG0.net
ランチャストラトスターボ

57 :ニューノーマルの名無しさん:2021/12/14(火) 21:22:31.12 ID:Nv5Dnv5v0.net
javaは動いてないが誰かの検証の残骸でライブラリは置かれてる…。影響なしでいいんだよな…?

58 :ニューノーマルの名無しさん:2021/12/14(火) 22:03:42.09 ID:TFmqHb7D0.net
>>57
マイクラもハッキング 〜「Apache Log4j」ライブラリに致命的なリモートコード実行のゼロデイ脆弱性
https://forest.watch.impress.co.jp/docs/serial/yajiuma/1373242.html

サーバーが乗っ取られると、任意のプログラムを実行できるようになるので
javaが動いてなくても、それに繋げてるクライアントまで危なくなるんだって

59 :ニューノーマルの名無しさん:2021/12/14(火) 22:29:22.29 ID:sia66GZp0.net
>>50
更新してたら良かったんどけどねw

60 :ニューノーマルの名無しさん:2021/12/14(火) 22:35:48.42 ID:tWeYC6RO0.net
>>57
> 「-Dlog4j2.formatMsgNoLookups=true」を加えることで暫定的に対策できる

ひゃっはー、汚染文字列はエスケープで消毒だーみたいなやつか

61 :ニューノーマルの名無しさん:2021/12/14(火) 22:50:59.61 ID:iq54KRrS0.net
これ、韓国人が作り出した脆弱性らしいぞ・・・。

https://twitter.com/piro_or/status/1470708416918482950

>2013年、Woonsan Koという人が、今回の脆弱性の原因となった機能を提案し、パッチを投稿した。

https://kowoonsan.blogspot.com/

Woonsan Ko
?? ??? ???
Woonsan on Open Source Software
自己紹介
業種 テクノロジー
職業 Solution Architect
紹介 Committer, member at the Apache Software Foundation, working at Hippo, a BloomReach company.
(deleted an unsolicited ad)

62 :ニューノーマルの名無しさん:2021/12/14(火) 23:00:08.86 ID:z/tQwOf+0.net
CVSSスコア10って出るんだな。
おまえがチャンピオンだ、って感じだ。

63 :ニューノーマルの名無しさん:2021/12/14(火) 23:04:32.02 ID:3MA8VHTY0.net
>>23
それがわからないカスが知る必要はない。

>>28
別にオブジェクト取り込んでログ処理することもあるからそのためには便利な機能だ。

付与ならばオプション設定して取り込み止めれば良いのだからそうしていないバカが多いのが問題。

64 :ニューノーマルの名無しさん:2021/12/14(火) 23:05:33.83 ID:3MA8VHTY0.net
>>39
何もしらないカスが騒ぐな。

糞はしんどけど。

65 :c:2021/12/14(火) 23:06:13.92 ID:nuIcaEkR0.net
>>62
最高点なん?

66 :ニューノーマルの名無しさん:2021/12/14(火) 23:06:28.32 ID:3MA8VHTY0.net
>>60
単にURL書いてあったら持ってきて評価するという機能が問題なんだから、そうしないとすれば良いだけ。

67 :ニューノーマルの名無しさん:2021/12/14(火) 23:09:16.43 ID:3MA8VHTY0.net
>>65
その通り。
かなり広範囲に利用されているものが、外部からの通信などでローカルのシステムを乗っ取られるとか停止されるとかなると10にはなる。

68 :ニューノーマルの名無しさん:2021/12/14(火) 23:57:28.74 ID:RIROBP3/0.net
これって某スマ◯OSには影響ないの?

69 :ニューノーマルの名無しさん:2021/12/15(水) 00:05:09.14 ID:e2iWjFbz0.net
バックドア仕掛けられたらもう遅いからな

70 :ニューノーマルの名無しさん:2021/12/15(水) 00:06:12.69 ID:Caf9uLZh0.net
strutsなんて化石で運用してるとこあるのか

71 :ニューノーマルの名無しさん:2021/12/15(水) 00:11:08.44 ID:7clYePC80.net
うちも今日これの問い合わせ多くて参った
Javaなんか使ってるシステムほとんどないから問題ないけど

72 :ニューノーマルの名無しさん:2021/12/15(水) 00:46:35.71 ID:5ofJCMaO0.net
>>63
Javaごときでイキるなってw

大体脆弱なのはオマエラの頭

73 :ニューノーマルの名無しさん:2021/12/15(水) 01:27:45.78 ID:aBvs9gF20.net
>>41
OSSムーブメントってたぶん騒いでお祭りにしたのはUNIX手に入らなかった共産圏もあるとおもう
西側諸国は貧乏人はPCUNIX使えたし業務にはメインフレームで十分だった

74 :ニューノーマルの名無しさん:2021/12/15(水) 01:37:00.35 ID:WAyuURxK0.net
>>65
ここ10年で最悪とか英文ページみると
何か色々書いてある。
何かそんな大騒ぎする事の程ではないと思ったんだけど
肝心な詳細が、まぁまだパッチ当て切ってない人も居るせいか
詳しい情報何も公開されてないからね
なんでそんなに米国CISAだとか、カナダCCCSだとか
ドイツBSIだとか各国政府機関が騒いでるのかいちピンとこない
のでググったら、なんか浸透されたエリアがどんどん拡大してる(?)だとか
よく分からん事書いてあったんで、更にググったら
サーバー抑えられると、クライアントまで波及するとか
変な事書かれてたな。

つかこれ、まだパッチ作成前だから公開してないだけで
まさかLog4jだけじゃない、他のログ取る奴に似たような虚弱性あるとか
凄い落ち無いよね?

75 :ニューノーマルの名無しさん:2021/12/15(水) 01:39:38.38 ID:aBvs9gF20.net
COCOAアプリでlog4j動いてたらどうしよう
ゲーム含めてp2pな機能があるとクライアントでも動いてそうな気がする

76 :ニューノーマルの名無しさん:2021/12/15(水) 01:40:51.64 ID:aBvs9gF20.net
>>74
インテルのCPUにバックドアっぽいのがあってJAVAの何かが呼び出せるってのを見かけたことがある。

77 :ニューノーマルの名無しさん:2021/12/15(水) 01:42:09.53 ID:dkxOXtKr0.net
Javaなんて使うから

78 :ニューノーマルの名無しさん:2021/12/15(水) 01:43:20.04 ID:FsHBZZw+0.net
わたしWindows10だから平気

79 :ニューノーマルの名無しさん:2021/12/15(水) 01:43:44.58 ID:WAyuURxK0.net
>>76
・・・これ、もしかして広域?

80 :ニューノーマルの名無しさん:2021/12/15(水) 01:46:31.64 ID:F4nTg+Rr0.net
>>37
なにわらってんだよ!!!

81 :ニューノーマルの名無しさん:2021/12/15(水) 01:47:06.62 ID:WAyuURxK0.net
>>78
Windows10にも、イベントログ( eventvwr.exe)
つーログ取機能はあるよ。

今回はログのセキュリティホールだから
理論上は、類似セキュリティホールがある可能性は・・・分らん。

82 :ニューノーマルの名無しさん:2021/12/15(水) 01:55:18.21 ID:aBvs9gF20.net
インテルMEの秘密 - チップセットに隠されたコードと、それが一体何をするかを見出す方法 - by イゴール・スコチンスキー - Igor Skochinsky
https://www.slideshare.net/codeblue_jp/me-32214055

83 :ニューノーマルの名無しさん:2021/12/15(水) 02:04:05.54 ID:aBvs9gF20.net
>>82
こういうオフィシャルバックドアみたいなのはどのチップにもあると言われている
法人端末の管理用であまり表に出てないだけで
AMDならいいでしょ!っていうひとが出てくると思うから補足

UEFIも危ないみたいな話もあるけどパソコンとスマホはそういうのもだとあきらめるしかないかもしれない

84 :ニューノーマルの名無しさん:2021/12/15(水) 02:08:07.78 ID:FgHWObqP0.net
>>82
すこちんすきー…いやいい

85 :ニューノーマルの名無しさん:2021/12/15(水) 02:23:15.80 ID:zRZyfLoA0.net
>>23
そういうときはな、
JavaとJavascriptの違いはxxxだ、これ豆な
とでも書いておけば通りすがりのアホが訂正してくれるよ。

86 :ニューノーマルの名無しさん:2021/12/15(水) 03:35:58.67 ID:saL1uVkG0.net
なんで、サーバーの
スタンダードがJava になってしまったんだろ
誰がそうしたんだ?

開発環境に馬鹿みたいにリソースを食う
欠陥仕様

87 :ニューノーマルの名無しさん:2021/12/15(水) 03:43:44.62 ID:saL1uVkG0.net
log4j って、ロガーのスタンダードなのに、
なんで、今まで、誰も気づかなかったのたんだよ、って話

馬鹿なのは作った本人だか

88 :ニューノーマルの名無しさん:2021/12/15(水) 03:44:58.14 ID:weFYidN40.net
いつまでJava使ってんだよ

89 :ニューノーマルの名無しさん:2021/12/15(水) 04:23:14.50 ID:wr6jfo3F0.net
Strutsはもうなあ

90 :ニューノーマルの名無しさん:2021/12/15(水) 06:12:21.52 ID:55wehUxV0.net
Ceki Gülcü氏がLog4j(1)開発を1999年に開始
→Ralph Goers氏がアクティブに貢献し始める
→Ceki Gülcü氏がLog4jチームから追い出されて2006年からSLF4J/Logbackを開発
→Ralph Goers氏がSLF4J/Logbackに機能追加の提案したが取り込んで貰えず
→Ralph Goers氏がLog4j(1)の後継版として2009年からApache Log4j2プロジェクトを始める
→2014年にLog4j2正式版リリース
→2015年にLog4j(1)がEOL、ApacheはLog4j2への移行を推奨
→Ralph Goers氏セキュリティ的に筋の悪い機能の提案を軽率にLog4j2にマージしまくる
→Log4Shellで大炎上イマココ

91 :ニューノーマルの名無しさん:2021/12/15(水) 07:21:08.14 ID:brYmznRa0.net
>>90
セキュリティ関係者?

92 :ニューノーマルの名無しさん:2021/12/15(水) 07:40:13.93 ID:9szM+k2x0.net
oracleがぶん獲ってからjavaオワコン加速したよな
なんだよあのライセンス制度

93 :ニューノーマルの名無しさん:2021/12/16(木) 12:59:26.61 ID:3fBbY/1l0.net
>>9
ちゃんと依存関係確認しとけ
2.2.1.RELEASEで確認したら2.12.1が使われとったぞ

94 :ニューノーマルの名無しさん:2021/12/16(木) 13:41:14.73 ID:7K+Bqiox0.net
こないだJava更新したらteamsが変なんだが。
関係ある?

95 :ニューノーマルの名無しさん:2021/12/16(木) 13:45:41.67 ID:3+GlmOh20.net
数学はlogでついていけなくなったわ
logァイ=ウがアをウ乗したらイになるとかそんなはずなのに
logアとか書かれたりするし

96 :ニューノーマルの名無しさん:2021/12/16(木) 20:34:44.10 ID:EFyCwORP0.net
そもそもstruts2は脆弱性出まくりで使ってる奴おるのかと

97 :ニューノーマルの名無しさん:2021/12/17(金) 15:28:13.83 ID:vP8Kbkrd0.net
>>90
Ralph Goers
ラルフ・ゴルァーズ?

総レス数 97
21 KB
掲示板に戻る 全部 前100 次100 最新50
read.cgi ver 2014.07.20.01.SC 2014/07/20 D ★