X



【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る [413535533]
■ このスレッドは過去ログ倉庫に格納されています
0001番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7c9-djnG)
垢版 |
2021/12/10(金) 13:50:11.92ID:HETJLJSn0?2BP(1000)

ソース
https://search.yahoo.co.jp/realtime/search?p=log4j2&;fr=top_ga1_sa&ei=UTF-8

既にマイクラのサーバなどが攻撃されている模様

SaziumR
@SaziumR

【重要】バニラ、Spigot、Paperなど全Minecraftサーバーでログインに関するライブラリ「log4j2」に任意のリモートコードを実行される重大な脆弱性が発見されました。
既に攻撃が始まっているとのことですので、管理者は今すぐサーバーを止め、最新バージョンにしてください。
0002番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-Oc3x)
垢版 |
2021/12/10(金) 13:57:36.94ID:LQvZ7XNX0
伸びないな
0005番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-cOgB)
垢版 |
2021/12/10(金) 14:11:44.23ID:W1o/e4QK0
で、バカジャップはどれくらい苦しんでるの?
もっと具体的なバカジャップの悲鳴を見せてくれよ、バカジャップが苦しんでる姿で俺の優雅な昼下がりは始まるのだ
0010番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dAW5)
垢版 |
2021/12/10(金) 14:45:49.64ID:DrveHTf2a
ログインに関するライブラリではなく、ログ出力に関するライブラリじゃね?
0011番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)
垢版 |
2021/12/10(金) 14:48:21.93ID:GSGInGZYa
弊社だとlog4net使ってるわ
こっちは大丈夫だろうな
0012番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f05-yjVA)
垢版 |
2021/12/10(金) 14:48:29.16ID:WAf+VsXg0
>>9
任意のタイミングでログをアウトプットするとか?
0015番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)
垢版 |
2021/12/10(金) 14:50:20.84ID:AW2RHQjTd
ログとして記録してる入力を評価しちゃう恐ろしい仕組みらしいぞ
0017番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)
垢版 |
2021/12/10(金) 14:56:15.49ID:QwPdGdCz0
>>11
当たり前な話だが最近古いやつで脆弱性報告されてたと思う
0019番組の途中ですがアフィサイトへの転載は禁止です (ワンミングク MMbf-wPBR)
垢版 |
2021/12/10(金) 15:04:17.50ID:3JzTjm3jM
❌ログイン
⭕ロギング
0021番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7cc-gdC6)
垢版 |
2021/12/10(金) 15:08:50.97ID:b4LmVsZQ0
>>15
なるほど
例えばリモートアドレスをログとってるところにsudo-kill-abe.comからアクセスすると実行されちゃうとかそんな感じか
0023番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-s9jh)
垢版 |
2021/12/10(金) 15:12:26.59ID:Ui7cRUmQr
おい、金曜にやめろよ
0025番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)
垢版 |
2021/12/10(金) 15:50:42.25ID:GSGInGZYa
>>24
アップデートできない環境だととりあえず緊急対処方法としては全てのwebからの入力を受けてlog出力している箇所をコメントアウトするしか無いのでは・・
使用状況によっては地獄だなw
0027番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
垢版 |
2021/12/10(金) 16:00:19.09ID:CJ2WjdG50
これ別に影響ないやろ
インターネットに公開してるサービスにしてもホストからのアウトバウンド先はFWで制限しとるから適当なサーバーのclassファイル読みにいくことないやろし

まあえらい人がlog4j使ってないだろうな!とか言い出して来週から総点検始まるんやろけど
1
0030番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf4e-HoZt)
垢版 |
2021/12/10(金) 16:06:17.37ID:HsUCVo7t0
>>9
rtaでいきなりエンディング呼び出したりしてるだろ?
あれがなんでもできる
0034番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
垢版 |
2021/12/10(金) 16:14:04.37ID:ric7Q2BZr
>>33
いやあああああああああ
0036番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2745-fHxG)
垢版 |
2021/12/10(金) 16:16:21.69ID:2//Ra0n70
懐かしいなlog4j、昔のプロジェクトで使ってたわ
0037番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
垢版 |
2021/12/10(金) 16:17:26.51ID:CJ2WjdG50
>>34
こういうのキャッチアップする部署はワークアラウンドはこうですとか根本対策はアップデートしましょうとかいう一般的な話しをするだけで手は動かさんからみずほ病みたいに黙ってることはないけど、末端のプロジェクト担当者は悪夢やな
いついつまでに報告あげて更新計画立てて客と交渉して承認もらって実施とかどれだけ書類整備しないといけないのやら
0038番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-Z/oy)
垢版 |
2021/12/10(金) 16:17:32.45ID:W1oW0SqB0
俺も使ってた気がする
0041番組の途中ですがアフィサイトへの転載は禁止です (バッミングク MM4f-btMa)
垢版 |
2021/12/10(金) 17:00:04.55ID:9H52f0HZM
これTwitterでも大騒ぎになってたな
対応できないプロダクトも多いだろうし、世界的にヤバいインシデント激増するんじゃないか?
0042番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)
垢版 |
2021/12/10(金) 17:03:17.68ID:MeonKSgU0
>>41
簡単な文をログに吐かせると評価されて即リバースシェル開かれるから
ユーザーが入力した内容をログに残す奴は完全にアウトなんだよな
マイクラよりヤバいのがいくらでもありそう
0043番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
垢版 |
2021/12/10(金) 17:03:34.43ID:ric7Q2BZr
JavaはCOBOLの二の舞いになりそうだよな
0044番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 277c-Ef8D)
垢版 |
2021/12/10(金) 17:04:29.47ID:M17lta+O0
V2C使ってるねらー死亡か
0045番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-Kh2I)
垢版 |
2021/12/10(金) 17:06:51.72ID:SyFYNk3E0
log4jのバグとかウケる
java使ったシステムなら大半がログのために利用してるはずやろ
0046番組の途中ですがアフィサイトへの転載は禁止です (アウアウエーT Sa9f-yjVA)
垢版 |
2021/12/10(金) 17:10:50.13ID:i0SSNPwZa
あーこれはインパクトありそうだなー
今の案件も使ってたはずだ
0048番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
垢版 |
2021/12/10(金) 17:29:56.90ID:/F35CIjb0
プログラムしらんけどバグって撲滅できないのか
法規制してもむり?
0050番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
垢版 |
2021/12/10(金) 17:36:28.62ID:ric7Q2BZr
>>48
法規制とかアホやろ
誰も組まなくなるわ
0052番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)
垢版 |
2021/12/10(金) 18:13:41.35ID:QwPdGdCz0
土日に仕掛けてたらもっとパニックだったな
0053番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6714-xLgN)
垢版 |
2021/12/10(金) 18:16:57.25ID:sSaNeGEm0
ログ取らないくそシステムの勝利
0054番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
垢版 |
2021/12/10(金) 18:22:01.88ID:Pt8rzebWM
>>39
1.Xはこれでも逃げられないぽいよ
1系のままのぼく、早速客から連絡きて死んでしまう😟

>また、少なくとも1.12.2では「formatMsgNoLookups」フラグでは治らないことが確認されたとのことです。
https://forest-life-japan.com/2021/12/10/%E3%80%90%E6%82%B2%E5%A0%B1%E3%80%91java%E3%81%AE%E3%83%A9%E3%82%A4%E3%83%96%E3%83%A9%E3%83%AA%E3%80%8Clog4j2%E3%80%8D%E3%81%AB%E5%A4%96%E9%83%A8%E3%81%8B%E3%82%89%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89/
0056番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-XmEc)
垢版 |
2021/12/10(金) 18:34:26.14ID:/Z0mbBNy0
その任意のリモートコードでどんなことできちゃうの?
サーバーの初期化とか?
0057番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)
垢版 |
2021/12/10(金) 18:45:17.06ID:54V82tv90
>>56
ペイント起動出来るらしいよ
0061番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)
垢版 |
2021/12/10(金) 19:19:16.83ID:MeonKSgU0
>>60
これ専用のサニタイズじゃないと防げない
エスケープして他の処理に読ませるとかそういう話じゃなく
ただのログの本文を評価しにかかるっていうとんでもない穴だから
0072番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-BxAT)
垢版 |
2021/12/10(金) 20:45:18.02ID:U0EMO9I2a
>>43
いうてJavaのちょうどいい代替ある?
C#か?
0075番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)
垢版 |
2021/12/10(金) 21:02:36.23ID:dBg87RXi0
プログラマだけど、分かんないな、影響あるの???
今時javaで動いてる身近な何かなんてある?
0076番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 270f-yVdJ)
垢版 |
2021/12/10(金) 21:11:49.93ID:iGjr4R+t0
これって外部に公開してないサーバーならひとまず大丈夫か?
0078番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
垢版 |
2021/12/10(金) 21:14:55.58ID:/F35CIjb0
>>50
そうなの?でも製造物はミスがあったら賠償責任あるよね?プログラムもミスがあったら賠償にはならないの?
0079番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)
垢版 |
2021/12/10(金) 21:23:29.55ID:dBg87RXi0
awsのamazon linuxには影響ないやろ?
教えてくれや
0081番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 875b-p36F)
垢版 |
2021/12/10(金) 21:28:25.27ID:v1RY146A0
こういうスレが伸びないように5chの知の低下が著しい
興味あるのはちんこまんこばっかか
もう終わりだよこの掲示板
0084番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 21:47:03.73ID:rjuUsDmD0
>>66
そもそも引数がString1個なら自明にプレーンテキストとして処理されなければならないところに
そんな変なフォーマッタを実装したことが根本的な間違いだわ
0085番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-tpGr)
垢版 |
2021/12/10(金) 21:50:34.67ID:p17zJ+1y0
これでかい穴すぎないか?
0087番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ c7b3-BtJx)
垢版 |
2021/12/10(金) 21:53:18.39ID:aMut+rDG0
現場も高齢化が酷いしもうjavaの時代は終わりだよな
0088番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 21:56:23.64ID:rjuUsDmD0
>>85
やばいよ
アクセスが来た時にUser-Agentをログに出力してるだけで
リモートコード実行可能なセキュリティホールになる

悪用が簡単すぎる上にJava使ってるほとんどありとあらゆるサーバがアウトだから
到底修正が間に合わず年末年始はワーム祭りになるんじゃないかな
0089番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 22:01:06.02ID:rjuUsDmD0
マイクラサーバなんか
「チャットで駄目な文字列を発言されただけでアウト」とか
「駄目な文字列の付いた武器を目視しただけでアウト」とか
やりたい放題すぎて草生えるやで
0090番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
垢版 |
2021/12/10(金) 22:04:29.12ID:yA0oorCv0
>>84
log.d("{longlongString}/{veryLongString}",longlongString,veryLongString);
とあった時、デバッグログが無効の時は重い文字を作る処理をスキップして高速化するぜ!ってのが意図としてあったんだと思う
言語機能で
log.d(longlongString+"/"+veryLongString);
と書かれると、仮にログが無効の時にも文字の作成が動くからな。

しかし、もう今どきそこまでシビアに思う必要も無いよなあ
0094番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 22:11:51.90ID:rjuUsDmD0
>>90
そんな機能をString引数1個のデフォルトで使われる関数名に割り当てるんじゃねえと
せめてdebug(String str)とdebugf(String str, ...)みたいに分かれてたらこんなことになってないんだよなぁ
フォーマッタが通るようなものは必ず明示的に区別が付くようにしとけって開発者はママに教わらなかったのか
0095番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfad-LZWr)
垢版 |
2021/12/10(金) 22:15:48.42ID:S0yq2LWx0
>>6
それが名物、嫌儲コンボやぞ🤗
0097番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 22:25:48.44ID:rjuUsDmD0
>>96
今更仕様変えられないから場当たり的にリモートアクセスできるタグだけオプションで無効にできるようにするらしい
根本的に引数がString1個の時にフォーマッタが走る機能が全く要らない(百歩譲っても引数2個からで良い)ので
この設計考えた奴が度しがたいアホとしか言いようがない
0098番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 679a-uIMf)
垢版 |
2021/12/10(金) 22:31:03.19ID:CkTi4EDO0
>>75
orca
0099番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
垢版 |
2021/12/10(金) 22:33:03.65ID:yA0oorCv0
>>97
https://github.com/apache/logging-log4j2/pull/608/files?w=1#diff-383a85e5abe92b157269bb6a82cdc16540970e31a9e9d0180c0211d44ae28bd1R120
差分見てると、URLのドメインを見てローカルなら許可ってやってるみたいだけど
ローカルの定義がlocalhostと127.0.0.1でベタ書きだし、Inet4Address.getLocalHostの結果を"\\s*/\\s*"でsplitしてローカルホストのホワイトリストに追加してるし
これまた事故るだろうなあ
0100番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 22:35:01.68ID:rjuUsDmD0
>>99
機能を丸々殺すフラグと引数1個の時にフォーマッタをそもそも走らせないモードの二つを追加すべきだと思う…
0101番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
垢版 |
2021/12/10(金) 22:38:03.66ID:/f6ZEnXg0
Log4j2からLookupなんて機能が導入されてたのか
文字列だけで出来るようにしすぎだな。
0102番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-5GdO)
垢版 |
2021/12/10(金) 22:39:04.96ID:z35UWEngd
まじでスレ伸びないな
わかる奴は対応中か?
0103番組の途中ですがアフィサイトへの転載は禁止です (スププ Sdff-BQJy)
垢版 |
2021/12/10(金) 22:44:55.92ID:L64bl1HGd
ひとまずWAF入れてて対応済の定義に更新するか、FWで外向きの通信をきちんと絞ってれば大丈夫に見える。

後日でもライブラリをバージョンアップして対応するのは当たり前だけど。
0104番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-apVj)
垢版 |
2021/12/10(金) 22:46:08.34ID:HQ4iGB2l0
もう終わりだよ
0105番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)
垢版 |
2021/12/10(金) 22:49:10.50ID:1a2+njjQM
最近ITの勉強始めたけどお前らが何言ってるかぜーんぜんわからん
Webアプリケーションの勉強したら分かるようになるのか?
0106番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)
垢版 |
2021/12/10(金) 22:50:37.82ID:OFfneQro0
>>102
該当するプロジェクト2個だけのザッコワイもさっきまで確認してたし、ガッツリなエンジニアこの土日は無いやろな
0107番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
垢版 |
2021/12/10(金) 22:52:41.61ID:yA0oorCv0
ソース追加
https://ezoeryou.github.io/blog/article/2021-12-10-log4j.html
https://news.ycombinator.com/item?id=29507357

ハッカーニュース見ると
log.debug("user-agent={}", userAgent);// これはOK
log.debug("user-agent=" + userAgent);//これが脆弱性が発動
らしい。

ちゃんと教科書どおり、変数を全部{}で入れておけば脆弱性が発動する事は無かった
というのがまたいやらしい
0110番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-PnUB)
垢版 |
2021/12/10(金) 22:59:30.53ID:sW37ka5Od
>>107
SQLインジェクション対策みたいにちゃんとバインドしてたら問題なしなのか
0112番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/10(金) 23:03:42.68ID:rjuUsDmD0
でも実際ログって組み立て済みの文字列を出力する関数から取り込むみたいなこと頻発するから
結局「普通に」使うために
log.debug("{}", str);
というクソみたいなイディオムを使う羽目になってやっぱこの機能誰も得してないし
debugfみたいな名前の別関数を用意すべきだったとしか言いようがない
0113番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)
垢版 |
2021/12/10(金) 23:05:20.64ID:1a2+njjQM
要するにlog4jとやらの仕組みでは文字列を単なる文字列として扱わず特定の場合に変数扱いしてしまうからそこを悪用されてコードを実行されてしまうということ?
なんか誰でも思いつきそうなんだけどなんでそんな仕組みを放置してるのかな
0117番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)
垢版 |
2021/12/10(金) 23:31:08.89ID:m2slA3Y90
メッセージをアペンダー別に出力先を切りかえれる先進的な可能を初めて持ったのがlog4j
1系から2系になるときに開発者が喧嘩わかしたはずだけど、今回はメッセージをLDAPからの情報を取り出して出力するところがやらかした
Javaはrmi通信といいデシリアライズする箇所にこの手バグが多い
0119番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)
垢版 |
2021/12/10(金) 23:56:16.91ID:VLmyCBoRd
これきっついなあ
0121番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)
垢版 |
2021/12/11(土) 00:36:36.65ID:J1VwIy180
>>75
Kaitlinもだぞ
0124番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
垢版 |
2021/12/11(土) 01:16:40.88ID:6G0Tq7Kd0
任意のリモートのLDAPサーバーからjava classファイルをダウンロードして読み込めるとかヤバすぎて笑う
0125番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
垢版 |
2021/12/11(土) 01:20:40.00ID:LAA8MWDH0
もうおしまいだよこの弊社
0126番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 878f-XMoU)
垢版 |
2021/12/11(土) 01:31:32.79ID:yi+8wjWz0
こういう時にやばいから、みんなプログラムはrootで動かすなというのか
0129番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)
垢版 |
2021/12/11(土) 01:35:56.72ID:Gq5JUWrEd
ヤバスギでしょ
0131番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-MQd/)
垢版 |
2021/12/11(土) 02:03:02.17ID:8x9N1Jnh0
阿鼻叫喚か
0132番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:06:14.19ID:tWtctNeq0
>>122
そんなことせんでも
log.info("User-Agent:" + userAgent);
これでめでたく死亡だぞ
0134番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
垢版 |
2021/12/11(土) 02:12:40.11ID:Z+xy8Ftp0
>>80
瑕疵補償を永久にすればよいのでは?

>>86
想定していない動作まで客側でチェックできなくない?
0135番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfaf-xnAZ)
垢版 |
2021/12/11(土) 02:14:38.43ID:BQVs8WcB0
もうJAVAはおしまいやな
0137番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:16:14.28ID:tWtctNeq0
>>134
永久に毎年保守費用として金を払うのなら大丈夫だと思うよ
AmazonやAppleまで踏んでるバグだからこれをもって開発側の重過失を問うことはまず無理
0138番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:18:54.15ID:tWtctNeq0
>>136
https://github.com/YfryTchsGD/Log4jAttackSurface

例外どころかUAですらなく、大体みんなフォームのアクセスログを取ってるからこうなっちゃう実態
0143sage (オッペケ Sr1b-vBZy)
垢版 |
2021/12/11(土) 02:24:49.41ID:e3dPIy/mr
log4Jでスーパーハカーごっこし放題だな
マイクラや会員制サービスで個人情報抜くスクリプトとか横行してもおかしくない
0144sage (オッペケ Sr1b-vBZy)
垢版 |
2021/12/11(土) 02:29:11.79ID:e3dPIy/mr
+連結は速度的にも悪なのに+以外の書き方がいつまで経っても煩雑なままのJavaの文法にも問題がある
0145番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfda-eaWs)
垢版 |
2021/12/11(土) 02:30:08.44ID:hiAU2BfC0
urlのクエリーパラメーターとかにコードをつけてアクセスすると、そのurlをログに記録するときにコード部分が評価されて任意のコマンドを実行できるってことかな?
なんでロギングライブラリーでそんなこと可能なのか不思議だが、そういう作りになってるんだろうな
0146番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-LXBD)
垢版 |
2021/12/11(土) 02:31:44.45ID:gjhJuIcCr
これだからjavaは面白いんだよ
0147番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:35:02.10ID:tWtctNeq0
>>141
Webサーバでは余裕で現役
上で貼ったURL見れば分かるけどAppleやAmazonやTwitterからBaiduまで中身はバキバキにJava

>>144
ぶっちゃけ最近のVMは早いから+連結くらいならほぼノーペナで可能だよ
てか処理そのものは"User-Agent: {}"をパースさせる方式の方が遅いから
ログレベルが低くてdebugログを出さなくていい時にログ組み立て処理をスキップできることが本来の目的
だから絶対吐くinfoとかならベタ連結安定になっちゃう
0148番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/11(土) 02:38:18.33ID:1UZ1q6Bj0
今日対応してた。しかしそもそもlogbackしか使ってなかった。依存先が使ってる可能性も考慮して全クラス列挙したけどなかったわ
しかしこんなイケてる機能仕込んじゃう人って何者なの?
0149番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:40:54.79ID:tWtctNeq0
>>148
俺も今やってる案件はlogbackなんだけど担当者が退社したまま漫然稼働してるレガシー案件を洗わなきゃいけないンゴ
ワームでも作られた日にゃほとんどアクセスのない塩漬けサイトでも食われるからなぁ
0150sage (オッペケ Sr1b-vBZy)
垢版 |
2021/12/11(土) 02:45:32.77ID:e3dPIy/mr
修正自体は数が多くてめんどくさいけど単純なもんだし
バリバリ稼働してるサービスよりも保守がほとんど行われてない個人とか塩漬けサイトで起こる被害の方がデカそうだな
0151番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:48:55.36ID:tWtctNeq0
>>150
ワーム作られたらIISのCode Redの再来だと思う
というかもうこれ確実にワーム作られるだろ…
0152番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 02:57:28.65ID:tWtctNeq0
1.xに関してはlog4j.propertiesで明示的にJMSAddapterを使ってなければセーフってことでええんかのう
明示的に設定してないけど{foobar}の書き方によっては呼ばれるとかだといよいよ死ぬんだけど
0153番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
垢版 |
2021/12/11(土) 02:58:19.61ID:LAA8MWDH0
SQLインジェクションされてないかログ取って確認してたらログにインジェクションされたでござるの巻
0157番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
垢版 |
2021/12/11(土) 04:56:38.27ID:+ZrBQQ+j0
ログでJNDI使う人なんてほとんどいないんだから
デフォルトオフの機能にしときゃ良かったのに。
0159番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 475f-Qmed)
垢版 |
2021/12/11(土) 05:51:28.16ID:usvd7bm10
>148
脆弱性なんて犯人捜ししても大して意味ないけどhacker newsではWoonsan Koっていう韓国人コミッタ?の
このパッチが原因って指摘されてんね知らんけど
https://issues.apache.org/jira/browse/LOG4J2-313

ほんの一握りの人が便利だからって潜在的にヤバい機能組み込んでサニタイズとか抜ける
使われないから注意も払われず大事故って永遠に繰り返されてるパターン過ぎる気がする
0160番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/11(土) 06:05:34.12ID:tWtctNeq0
>>159
レビューした上で受け入れてんだからこいつが悪いって話じゃないよ
0161番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-zmQK)
垢版 |
2021/12/11(土) 06:22:46.13ID:MqmqP6XI0
よくわからんのだが何すりゃええんや
どこで何がjavaってのを使ってるのか俺にはわからんぞ
0164番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
垢版 |
2021/12/11(土) 09:25:57.42ID:Bu2u/DgI0
>>134
住宅ですら瑕疵保証は10年だぞ
0166番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 4723-SfW8)
垢版 |
2021/12/11(土) 09:31:37.30ID:y01MwPEG0
お前らプロだったんだな
俺はこれ見てもなんのことやらさっぱりだわ…
0169番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa9-Ardi)
垢版 |
2021/12/11(土) 09:37:25.61ID:g+/BIEiS0
>>168
ジャ中抜きと変わんねえw
0171番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 09:55:47.98ID:wY5dXKIed
>>137
保守と瑕疵は違くない?
>>164
重大な瑕疵があっても?それなら永久補償にしないとおかしくないか
>>167
客は素人の場合もあるんだから仕様通りの動きをするかどうかくらいしかできないくない?
0173番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
垢版 |
2021/12/11(土) 10:12:25.29ID:ia4ioUK50
受け取ったパラメーターに起因してサーバー内部の情報をエラーログとして返さない処理や予期しない動作をしないように
あらゆる事を想定してプログラム側で排除するのがサーバープログラムには必要だと以前から言われています
日本のプログラム開発に携わっている人達が予見出来ない事こそが一番劣っている部分であると思います
0174番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-BlSk)
垢版 |
2021/12/11(土) 10:13:29.59ID:HmDarUYH0
ランサム攻撃とかされるん?
0176番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-LP6J)
垢版 |
2021/12/11(土) 10:32:48.81ID:HrkO1p460
マイクラは結局サーバー建ててないなら問題ないって解釈でいいのか?
Java版インストールしてるんだけど
0179番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 10:57:00.21ID:wY5dXKIed
>>172
完璧なものを作れないなら作っちゃだめだと思うんだけど違う?
0180番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-A+vr)
垢版 |
2021/12/11(土) 11:02:38.25ID:eXZ9K4mOa
サーバ担当休みなし対応かね
0181番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)
垢版 |
2021/12/11(土) 11:04:32.34ID:Jf82TIaer
今までの脆弱性も全無視だからセーフ!
0183番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-0zMd)
垢版 |
2021/12/11(土) 11:14:13.74ID:yS+oqZhS0
まだJavaなんて使ってるの
0185番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:30:44.51ID:qQ3wYH5od
>>184
だとしたらバグがないOS を一から作り直すしかない気がするけど無理なの?
0186番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-p+oN)
垢版 |
2021/12/11(土) 11:31:54.55ID:yziFJ/Js0
「SQLインジェクションの脆弱性」も本丸のサーバープロセスへそのまま丸投げしているから発生するのであって
プログラマーが予見出来る悪用されそうなパラメーターの内容はエラー処理を組み込んでいたら未然に防げるんだから
想像力のなさと知識の未熟さに起因しているんだよな
つまりはその程度の実力でもプログラム開発企業として成り立ってしまっている現状にも問題はあるし、
発注してしまう親企業側の知識にも問題がある
0188番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:35:18.40ID:qQ3wYH5od
>>187
いやそれは理系の人たちの仕事でしょうが...
0190番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:38:59.97ID:qQ3wYH5od
>>189
さあ?実務は理系の仕事なんで
0192番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:41:24.87ID:qQ3wYH5od
>>191
経営者に実務能力はいらないので知識はないよ
0194番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)
垢版 |
2021/12/11(土) 11:45:12.35ID:LcoCCZBw0
バグの無いプログラムを作れって都市伝説かと思ったら本当に言う奴いるんだな
0195番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:48:51.45ID:qQ3wYH5od
というか理系の知識と経験を金で買ってるだけだからこっちは
0197番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:50:17.03ID:qQ3wYH5od
>>196
それは開発担当の仕事でしょうが
0199番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 11:53:51.81ID:qQ3wYH5od
>>198
それは人材担当の仕事
0201番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
垢版 |
2021/12/11(土) 11:56:09.81ID:kwKsnFjn0
今後総務省がやらかしそうな事
デジタル化に向けて発注依頼したんだけど、とりあえず普通に動いているようなのでこれでいいですかね?と担当者
後々エラー処理などを考慮していないロジックで次から次へと脆弱性の問題が表面化される
我々素人では予見出来ない内容なので仕方がないですよねと担当者
システムの発注依頼をしたのは何の検証能力も持ち合わせていないおまえら担当者だろうよw 責任を取れよな
0202番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)
垢版 |
2021/12/11(土) 11:57:57.27ID:Jf82TIaer
自称経営者モメンは70代くらいかな
0203番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:00:29.43ID:qQ3wYH5od
>>202
1955年生まれなので60代です
0204番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:01:15.74ID:qQ3wYH5od
>>200
そもそも地球に優秀な人間があまりにも少ないのかもしれないと最近はおもってる
0208番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:17:42.14ID:qQ3wYH5od
>>207
別に構わんよ儲かってるから
ただバグを無くせない理系にはイラつく
0211番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:24:20.68ID:qQ3wYH5od
>>210
理系が完璧でいればいいだけでこっちまで完璧を求められても困るわほんとに
0213番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:27:00.60ID:qQ3wYH5od
>>212
そりゃ完璧ではないよ
0216番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:32:02.47ID:qQ3wYH5od
>>214
それは理系の仕事でしょ
0218番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:35:27.38ID:qQ3wYH5od
>>217
勝手にそう思えばいいけど
バグで土日祝日に呼び出されるは不憫ではないのか?
0219番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-H+sg)
垢版 |
2021/12/11(土) 12:38:01.73ID:Ybggcs6K0
CVSS10.0で草
これ半分CodeRedだろ
0221番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 12:46:13.67ID:qQ3wYH5od
>>220
だよね
だから理系はバグのないソフト作るべきだと思ってるんだけど
0222番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8718-LXBD)
垢版 |
2021/12/11(土) 12:55:04.51ID:n8pTivn20
管理はmsがやってんだろ?
msは何やってんだ?
0223番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-qpR7)
垢版 |
2021/12/11(土) 13:00:01.87ID:zEiwOQHc0
javaなんて使うのやめよう
0225番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)
垢版 |
2021/12/11(土) 13:02:40.82ID:ftDm5a2o0
プログラムを組むだけならば誰にでも出来ちゃうけど、理に適った膨大なシステム構成を論理的に築き上げるのには相当な知能が必要なんです
あるブラックボックスプロセスに丸投げするのには危険が伴うので、事前にあり得ないようなデータはエラー処理ロジックを通して排除してしまいましょって事です
0226番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfd2-u2LQ)
垢版 |
2021/12/11(土) 13:02:43.93ID:l9btbK650
やっぱりその辺に転がってるライブラリなんて信用するもんじゃないよな
0227番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
垢版 |
2021/12/11(土) 13:08:51.61ID:WhFQx34a0
>>205
エラー処理とかそういうレベルじゃないんだな。正常処理として任意コードを実行できる。

>>226
その理屈だとLinuxもCloudも使えませんが……

最初の方マトモな感じだったのに急にレベル下がってきたな。Java屋さんは今頑張ってんだろうなぁ。お疲れ様です。
0231番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
垢版 |
2021/12/11(土) 13:21:17.99ID:78P/6glC0
>>227
そのパラメーターを加工もせずにサーバープロセスが受け取るのに妥当性があるとあなたは思うのですか?
結果的にエラーログが作成されてその内容を実行すると脆弱性を発動する要因が含まれているんだという
外壁でまずは正当性のあるパラメーター内容なのかを検証するのが第一ですが、
間の抜けた企業のWebサーバーではやっていないのに根本的な問題があると思っています
0232番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
垢版 |
2021/12/11(土) 13:22:51.12ID:LAA8MWDH0
形式的検証を要件定義に盛り込まない情弱どもばかりだからこうなるんだな
0233番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/11(土) 13:24:00.43ID:1UZ1q6Bj0
>>229
うける
Wall Werrorで弾かれるコードがプロダクトに入るの怖
Cはどんな些細な警告も恐ろしくて無視できないわ
0235番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a744-SDlf)
垢版 |
2021/12/11(土) 13:25:03.42ID:4VMnuXl30
今どきjavaとか
0237番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/11(土) 13:29:47.65ID:1UZ1q6Bj0
今回のこれってバグっていうよりヤバい仕様を意図的に組み込んだものだから形式手法とかでなんとか出来たものじゃなくない?
広義の意味でのバグは人間が関わる限り永久になくならないなって事が身に染みてわかるわ
0240番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
垢版 |
2021/12/11(土) 13:56:27.56ID:6G0Tq7Kd0
>>138
ユーザーの入力情報を解釈する上に実行までされるとかあまりにもナンセンスすぎる
0244番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-bpOo)
垢版 |
2021/12/11(土) 14:07:31.80ID:TRn8I5m50
log4jはver1と2でインターフェース違うから初代log4jから放置している場合、そのままjarの入れ替えだけだとビルドも通らないので大変
しかもJava8以降だから古いヴァージョン使っているとそもそも2にアップデートできないという始末
ハマったら面倒くさいことこの上ない
0245番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
垢版 |
2021/12/11(土) 14:10:40.62ID:qQ3wYH5od
>>228
文章は間違えたことないと思う
0247番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
垢版 |
2021/12/11(土) 14:13:42.10ID:6G0Tq7Kd0
>>229
多重かっこのミスかと思ったらif文何の意味もなくてワロタ
0248番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
垢版 |
2021/12/11(土) 14:33:22.71ID:C2wcrsYsM
1使ってるぼく、セーフ😁
1はルックアップしないし、
jmsappender使っててもリモートからのデシリアライズなんてことはしないとのこと

Update (2021-12-11 09:09 JST): according to this analysis by @ceki (the author of log4j 1.x), Log4j 1.x is not impacted, since it does not have lookups, and the JMS Appender only loads Strings from the remote server, not serialized objects.
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126

>>232
形式検証できる言語ってCoqとかAgdaとかF*とかIdrisくらいじゃね?
0249番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
垢版 |
2021/12/11(土) 14:34:57.34ID:cFNf6Wpn0
悪用コードどころか脆弱性狙ったリスエストがビュンビュン飛び交っとるぞ
0250番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
垢版 |
2021/12/11(土) 14:37:59.53ID:cFNf6Wpn0
>>151
ログみたら怪しいリクエスト大量に来てたぞ
もう始まってるかもしれん
0251番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)
垢版 |
2021/12/11(土) 14:47:18.24ID:koyh64wh0
これ人類史上最悪の被害もたらす脆弱性かもしれないね

Javaのapacheライブラリすらこんなクソ脆弱性あるのに
サーバサイドをスクリプト言語で書いてる奴らはなんで平気な顔してられるんだろ
あいつらカジュアルにeval() とか使うだろ
正気じゃないとしか思えない
0252番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)
垢版 |
2021/12/11(土) 14:53:43.78ID:koyh64wh0
>>231 がシステムを設計すると
「ユーザ名に"jndi"を含めることはできません」
とかエラーメッセージ出して弾くように作るんじゃないのw
もしくはjndiをjjnnddiiに置換してサニタイズとかw
0253番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/11(土) 14:56:19.82ID:1UZ1q6Bj0
>>250
うちもロードバランサーのログ確認したらjndi:ldap:が入ったリクエスト来てた
このクラスファイル手で落として中身確認してみたくなるけど…
0255番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)
垢版 |
2021/12/11(土) 15:04:24.60ID:cGaBWrXB0
>>235
おまえの生活の半分はjavaで動いてるぞ池沼
0256番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
垢版 |
2021/12/11(土) 15:04:43.87ID:cFNf6Wpn0
>>253
気味が悪いから確認はしてないけどな俺も

今時鯖物故わすとかそういう徳にならないのはしないと思うから
あるとしたら踏み台やらされる奴か、ビットコイン掘らされる奴か
0257番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)
垢版 |
2021/12/11(土) 15:08:09.06ID:cGaBWrXB0
そもそもアクセスログなんてDBに取ってるだろうしテキストにlog4jでuseragentまで吐いてたりするか?
0258番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-RVpf)
垢版 |
2021/12/11(土) 15:24:04.34ID:7AXzrvAGM
>>229
Pythonみたいにオフサイドルール強制すりゃいいのに
インデントしないアホなんてもういないだろ
0261番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-wT8J)
垢版 |
2021/12/11(土) 15:46:04.92ID:DGzZhZ/u0
こいつのせいで昨日の金曜日阿鼻叫喚だったわ
メンテナ居ない古いシステムも対象で治そうにもビルド通らなくて結局深夜過ぎまでかかったわ
0262番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp1b-NqWo)
垢版 |
2021/12/11(土) 15:50:38.92ID:gb+wnzPcp
入力をそのままログ出ししてる場合に起きるから
バリデーションとかやってなさそうなバカが作ったウェブサイトとか終わりや
0264番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-LZWr)
垢版 |
2021/12/11(土) 15:54:29.21ID:CXh9EqQ5a
>>245
言い切ろうやそこは🤣
0268番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/11(土) 16:06:17.20ID:1UZ1q6Bj0
ログに出すデータをバリデーションってむしろ斬新だわ
引っ掛かったらログに残さないんか?それとも将来にわたってあらゆる処理系にrceされないことを保証する神サニタイズでも施すか?
0276番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-O3YQ)
垢版 |
2021/12/11(土) 19:31:47.83ID:cCMi0hL/r
わざわざ有料化したjavaなんて使う理由もうないよな
c#でいい
0278番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)
垢版 |
2021/12/11(土) 20:34:57.45ID:9uSBCfDY0
Log4j2 脆弱性 "Log4Shell" (CVE-2021-44228)
https://www.crowdstrike.com/blog/log4j2-vulnerability-analysis-and-mitigation-recommendations/

渡されたパラメーターの正常性をチェックしているWebサーバーは今回も問題なく運用されているものと思われます
対してプロセスに丸投げロジックで運用しているサーバーはいつでもやられてしまいます
想像性の欠如でしょうね
0281番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
垢版 |
2021/12/12(日) 04:30:06.55ID:4SyYfvI+0
これ凄いよな
リモートから電卓が起動できたわ
0285番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
垢版 |
2021/12/12(日) 04:49:41.56ID:4SyYfvI+0
簡単でもいいから技術的な話はないのか
linux詳しくないからわからんけど
javaからダウンロードした外部のプログラムは実行できるか?とか

javaの中だったら好き放題できるのはわかるけど
ウイルスが全部javaのわけないじゃん
そういう話が聞きたいんだよ
0286番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
垢版 |
2021/12/12(日) 04:55:55.81ID:4SyYfvI+0
例えばjavaのコードだけでroot権限とられるのかとか
ここまで自由にされたらとられるんだろうけどさ

できるのかできないのか聞きたいわけよ
0287番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7a2-3kzL)
垢版 |
2021/12/12(日) 05:02:19.18ID:Zs8O66TS0
ログ出力のコマンド実行させる時に、他のshellコマンドも実行できるのか
0290番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
垢版 |
2021/12/12(日) 07:58:58.35ID:MHcR2wGA0
取れる権限はlog4jが組み込まれてるプロセスまでで、rootは取れないよ。でも外部からダウンロードして実行はできる。
java内だけでも十分怖いでしょ、例えば既存プログラムのDBにアクセスするクラスファイル解析してDBのデータ吸い出したり、再起動後も動くようにコードやcronを細工したりも出来る。そもそもシステムを壊したり止めたり出来るし、踏み台にもなる。
0291番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
垢版 |
2021/12/12(日) 08:06:26.67ID:Fv+/Yk8q0
現PJの他チームで使ってるけど今更知った
自チームは一切使ってないけど他チームはがっつり共通で使ってるので対岸の大火になりそうww
こういう古い不要な機能が未だに残ってるからJavaは嫌なんだ
0297番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
垢版 |
2021/12/12(日) 09:54:31.75ID:F9NKgbgUa
>>285
みんな大騒ぎしてるけどそれはこの欠陥のヤバさより直さなくちゃいけなくて金曜日の午後にめんどくせえという気持ちが強いんだよ
直すこと自体はどうにでもなる

問題になるのはJavaで動いててログ出力にlog4j2使ってるクライアントアプリだな
Minecraftがそれになるんだろうけど
サーバー運営してる人はこの程度のことは気を使うけど、単にクライアントで繋ぐだけの人はまずそう
チャットメッセージとかアイテムの名前とかに攻撃文字列忍ばせて対策してないクライアントが読み込めば攻撃成立だ
0298番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
垢版 |
2021/12/12(日) 09:58:36.87ID:F9NKgbgUa
なんかJNDIとかもういらねえ仕様だよな
Javaが出始めた20世紀末はコンピューターの性能が低いのとネットワークへの過度の期待で各計算資源は最小限のワークロードを保持してはほかはリモートから取得しましょうという考えが主流でその流れにのってRMIとか作られたわけだからな

今はクラウド主流で計算資源は生えてくるし性能の進歩でワークロードを小さくなんてどうでもよくなった
にも関らずJNDI便利だからと当初の考えと違う使い方で使うようになったからオミットできず、本来想定してた用途が攻撃に使われるとかコンピューターシステムの悲哀を感じますね
0299番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfdd-O3YQ)
垢版 |
2021/12/12(日) 10:02:34.34ID:icEA2IGC0
>>292
過去の資産を使い回したいのか知らんけど
誰でも知ってる大企業でも新規案件でasp.net form+vb.net
で指定してきて驚愕したわ
0300番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)
垢版 |
2021/12/12(日) 10:12:39.41ID:Fr0nOe/R0
こう言うのはフィールドの中身がコマンドとして処理されないようにサーバー開発時に加工した内容で渡すようにしていたらいいだけなんじゃないの?
そのままプロセスに丸投げしちまっている開発屋には唖然とするわ
何もわからないでただやっているだけとしか言いようがないよね
0301番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)
垢版 |
2021/12/12(日) 10:14:01.36ID:162+EHr30
linuxで.NETはもはや普通になってるよ
0302番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)
垢版 |
2021/12/12(日) 10:17:14.08ID:162+EHr30
ログに出力する内容をサニタイズするとか普通なん?
0303番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
垢版 |
2021/12/12(日) 10:18:18.93ID:Fv+/Yk8q0
>>300
コマンドとプロセスしか認識できない馬鹿は黙ってろ
0317番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)
垢版 |
2021/12/12(日) 11:21:19.63ID:YtqetmNH0
大手の対応状況はどうなのさ
金曜中に対応したの?
0318番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)
垢版 |
2021/12/12(日) 12:14:12.17ID:s5hSN3vK01212
バカが考えた入力値の検証なんて余裕で回避できるからな

jndi:
jn${env::-}di:
jn${date:}di${date:':'}
j${k8s:k5:-ND}i${sd:k5:-:}
j${main:\k5:-Nd}i${spring:k5:-:}
j${sys:k5:-nD}${lower:i${web:k5:-:}}
j${::-nD}i${::-:}
j${EnV:K5:-nD}i:
j${loWer:Nd}i${uPper::}

ちょっと考えただけでこれくらいはでてくる
0326番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ ffa2-d9AX)
垢版 |
2021/12/12(日) 15:31:14.11ID:V8aaX3RI01212
Javaってだけで馬鹿にするようなやつが多すぎるな
Javaなんてプログラマーからしたら義務教育みたいなもんだろうに
0327番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 5f40-MeJo)
垢版 |
2021/12/12(日) 15:37:35.07ID:2kfyyN8r01212
Spring bootで構築したソシャゲサーバやばいやんけと思ったけどサ終してたワイ、高みの見物
0333番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW FFff-PnUB)
垢版 |
2021/12/12(日) 17:20:40.93ID:v8IzX9JkF1212
最新のJava 17を利用するなら無償だけど
枯れたJava 8とかの保守費用は有償だからな!
0338番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 47f1-hAzQ)
垢版 |
2021/12/12(日) 19:10:32.56ID:+SxMPfDM01212
>>6
ネトウヨの末路といえる
0339番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
垢版 |
2021/12/13(月) 00:28:05.59ID:UKtWxTUj0
>>337
このライブラリじたいも7人くらいしかメンテナいないからな
オプソに有りがちな人不足ってやつ
0341番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)
垢版 |
2021/12/13(月) 01:34:51.89ID:qn2BD16x0
>>340
ゴミすぎて草
普通にアップデートしろよ
0342番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df85-xLgN)
垢版 |
2021/12/13(月) 04:50:30.25ID:2w/Bxxxy0
この話日本らしくて心温まるわ

https://twitter.com/hasegawayosuke/status/1469888560077897731

@hasegawayosuke
log4jの脆弱性に関して実際に観測された攻撃や様々に難読化された攻撃パターンなどについて、本来であれば広く共有されたほうが脅威の理解や対策に役立つ情報が、日本国内では不正指令電磁的記録に該当するのではないかという懸念から表立っての共有が敬遠される様をいくつも見かけた。
https://twitter.com/5chan_nel (5ch newer account)
0344番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
垢版 |
2021/12/13(月) 05:25:16.46ID:lZZQ4p6P0
>>343
たまたまJavaのライブラリだっただけ
脆弱性の発生の仕組みから考えると他で起きる可能性は十分にある
というかJavaみたいに枯れかけ扱いされてる言語より勢いある言語のほうが多分ヤバい
0345番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-djB8)
垢版 |
2021/12/13(月) 05:39:46.29ID:3iZJfhbV0
>>342
ダメじゃん
0346番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e74b-ReYX)
垢版 |
2021/12/13(月) 05:46:07.45ID:qAEBMP4j0
>>342
立件ミンスがワクチン予約サイトのハッキング手段を新聞記事にしやがったからな
あいつら反省しろよ
0348番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
垢版 |
2021/12/13(月) 06:09:44.77ID:KqRH7ywx0
歴史が長いからこそのバグって感じ
新しい言語で作り直したときに洗練されてってるから新しい言語ほどこういうバグは出ない
0351番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
垢版 |
2021/12/13(月) 06:35:41.11ID:lZZQ4p6P0
>>346
どんだけ認知能力歪んでたらそういうデマを平然とばら撒けるようになるんだ?
0352番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)
垢版 |
2021/12/13(月) 06:35:48.66ID:UEC0rRVV0
>>340
これええな。ホワイトハッカーが255^4個のサーバに対して打つだけで治るやん
ああ、でも名前ベースのApacheとか使ってると駄目なのかな。じゃあ全ドメイン
0355番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
垢版 |
2021/12/13(月) 09:54:18.92ID:UKtWxTUj0
>>344
少なくとも無制限に外部からの動的ロードを言語レベルで許す仕様がセキュア重視の今の時代に合ってない
0358番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/13(月) 10:16:13.44ID:wArqGe+Q0
GoogleのJava好きは凄いよね
今回の問題はどちらかというとあまりJavaっぽくない問題の出方というか
設計レベルでそんなところに森羅万象機能盛り込むのがおかしいっていう「お前はPHPerか」みたいな話
0360番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/13(月) 10:32:33.04ID:wArqGe+Q0
>>356
まあ死ぬほど使いにくいセキュリティマネージャを細心の注意を払って使わないとセキュアにならない
というのがそもそも設計としてヤバいっていうかログごときでそんなセンシティブなの嫌すぎる
0361番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)
垢版 |
2021/12/13(月) 10:34:08.22ID:l532vdWp0
>>9
知らんのか?
メンテが始まる
0363番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)
垢版 |
2021/12/13(月) 10:43:47.33ID:dcfO758M0
いま会社で一斉点検してるけど、全員warファイルをガン無視してて草。
まぁ、ここまで気にすると一生終わらんしな。簡易チェックで済ませたい気持ちは分かる。試しに自分で攻撃すりゃいいのに
0366番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
垢版 |
2021/12/13(月) 11:16:57.61ID:OBIJKBYn0
弊社一応アイテーの会社なんやけど、誰も対処できてなくて
「セキュリティベンダーに問い合わせたところ〜だそうです」
「ベンダーが言ってるので〜してください」
「そういう事らしいので〜してください」になってて草生える
これはもうだめかもわからんね
0368番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
垢版 |
2021/12/13(月) 11:26:31.35ID:OBIJKBYn0
>>367
通信要件を誰も把握してなかったりとか…😇
こういう時こそどれだけ真面目に設計してるかが問われるな
0369番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/13(月) 11:30:02.91ID:wArqGe+Q0
「クラスファイルのDLすらできてしまう」であって
クラスファイルをDLしなければ問題ないっていう話ではないのよ

まずロガーのフォーマッタが環境情報を参照できる、つまりDB情報などを参照できてしまう
で、クラスファイルをDLしなくてもそもそもhttpが叩ける時点でGETパラメータとして環境情報を持ち出せるのでhttpアクセスが通ること自体がアウト
なんならhttpをシャットアウトしていても、ホスト名の部分に埋め込めばDNS Lookupとして抜くことも可能だから、DNSすら引けてはいけない

というようなことを踏まえるともうこれ設計の根本がフェイルセーフじゃないってことになる
0370番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6757-rA5d)
垢版 |
2021/12/13(月) 11:33:33.40ID:vpztCLjl0
>>107
素人で申し訳ないが{}と+の違いってどういう事?
0371番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 87df-YqIs)
垢版 |
2021/12/13(月) 11:35:24.79ID:jgoCduI50
orcaクラウド版とか、大丈夫なの?
あれから漏れたら、洒落にならんだろ
0372番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2763-11Ka)
垢版 |
2021/12/13(月) 11:36:25.59ID:HUdyu0ZN0
一体何が始まるんです!?
0373番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
垢版 |
2021/12/13(月) 11:37:12.62ID:9jzTvN8V0
Ciscoも製品にこの脆弱性があるって発表しているし、
通信経路上のどこで問題が起こるかわからんぞこれ。
0374番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
垢版 |
2021/12/13(月) 11:38:26.12ID:TR8ip7X20
外部のクラスファイルをロードする謎のプラグイン的なことやる仕組みが紛れてる可能性あるからjar内のクラスをgrepするだけじゃ不十分かも知れないな
チェックしたからと言って例のオプション付けるのも忘れずに
0375番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
垢版 |
2021/12/13(月) 11:40:18.20ID:wArqGe+Q0
>>370
log4jには第一引数に{}を書くと第二引数以降の値をパラメータとして埋め込めるという機能がある
で、単なる引数からの参照だけでなく{foobar}のような書き方で様々な環境情報を埋め込めるという(クッソ余計な)機能がある
ここまで前提

log.debug("user-agent={}", userAgent);
↑この書き方だと{}のところに変数userAgentの内容を埋め込むだけ

log.debug("user-agent=" + userAgent);
↑userAgentこれだとuserAgentに{foobar}を書き込むことでインジェクションできてしまう
0376番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
垢版 |
2021/12/13(月) 11:41:43.65ID:OBIJKBYn0
>>372
大後悔時代だよ
丸投げで作らせて後は知らん顔されてるようなサービスが続々死ぬんじゃないか
0377番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-Iirw)
垢版 |
2021/12/13(月) 11:51:59.69ID:btZUQ7A3r
Java暗黒時代の始まり
0378番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)
垢版 |
2021/12/13(月) 11:52:09.02ID:l532vdWp0
「もしもし、御社に頼んだプログラムに脆弱性があるんですけど」
0379番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-8S32)
垢版 |
2021/12/13(月) 11:56:40.34ID:a4Jdp04J0
クソコードに対処しなきゃならんのだからライブラリ作成は辛いわ
0380番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
垢版 |
2021/12/13(月) 11:57:04.25ID:OBIJKBYn0
>>378
ITゼネコンとかこのレベルの温度感よな
責任逃れのプロかて
0381番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a70d-1bVk)
垢版 |
2021/12/13(月) 11:59:49.90ID:UVRrXmG30
あと2週間遅く公開してたら阿鼻叫喚だったのにな
クリスマス〜年末年始の時期だし
0382番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
垢版 |
2021/12/13(月) 12:03:14.98ID:OBIJKBYn0
オリンピック期間中とかでもなくてよかったな
4億回の攻撃を防いだ(キリッ)とか言ってる場合じゃなくなってしまう
0384番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)
垢版 |
2021/12/13(月) 13:02:58.12ID:9FBegjok0
>>353
有名なところは大体使っている定期
0386番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)
垢版 |
2021/12/13(月) 13:04:51.28ID:9FBegjok0
>>367
実は外部からダウンロードしなくてもこの脆弱性使って攻撃できる
0387番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
垢版 |
2021/12/13(月) 13:06:43.68ID:7IOQTzV8M
金曜日にjvmオプションについて書いたけど
バージョンが古いとこれもダメかあいたたた
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況