◎正当な理由による書き込みの削除について:      生島英之とみられる方へ:

【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る [413535533]->画像>2枚


動画、画像抽出 || この掲示板へ 類似スレ 掲示板一覧 人気スレ 動画人気順

このスレへの固定リンク: http://5chb.net/r/poverty/1639111811/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

1番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7c9-djnG)2021/12/10(金) 13:50:11.92ID:HETJLJSn0?2BP(1000)

ソース
https://search.yahoo.co.jp/realtime/search?p=log4j2&;fr=top_ga1_sa&ei=UTF-8

既にマイクラのサーバなどが攻撃されている模様

SaziumR
@SaziumR

【重要】バニラ、Spigot、Paperなど全Minecraftサーバーでログインに関するライブラリ「log4j2」に任意のリモートコードを実行される重大な脆弱性が発見されました。
既に攻撃が始まっているとのことですので、管理者は今すぐサーバーを止め、最新バージョンにしてください。

2番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-Oc3x)2021/12/10(金) 13:57:36.94ID:LQvZ7XNX0
伸びないな

3番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 477c-blMA)2021/12/10(金) 13:59:31.64ID:68YTV/Sb0
ほえー

4番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7a2-tsNu)2021/12/10(金) 14:04:16.21ID:1SptV/dW0
狙われるのはホロライブ鯖か

5番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-cOgB)2021/12/10(金) 14:11:44.23ID:W1o/e4QK0
で、バカジャップはどれくらい苦しんでるの?
もっと具体的なバカジャップの悲鳴を見せてくれよ、バカジャップが苦しんでる姿で俺の優雅な昼下がりは始まるのだ

6番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-VdF9)2021/12/10(金) 14:12:40.89ID:SWxrcnUb0
ソースの意味は理解できないのに>>5みたいな奴ばかり増えたな

7番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)2021/12/10(金) 14:31:03.31ID:P2gKXWTCr
脆弱性となってる仕組みがマヌケで草

8番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a70d-P93K)2021/12/10(金) 14:33:37.82ID:jJ/28Pil0
PGl辞めて久しいがlog4jってなんか覚えてるわ
あらたしかただのログ出力ユーティリティ
だったと思うが
なんでそんなことが出来るんだ

9番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6709-zMy2)2021/12/10(金) 14:33:42.11ID:kOLP2+Vx0
任意のリモートコードを実行されるとどうなる?

10番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dAW5)2021/12/10(金) 14:45:49.64ID:DrveHTf2a
ログインに関するライブラリではなく、ログ出力に関するライブラリじゃね?

11番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)2021/12/10(金) 14:48:21.93ID:GSGInGZYa
弊社だとlog4net使ってるわ
こっちは大丈夫だろうな

12番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f05-yjVA)2021/12/10(金) 14:48:29.16ID:WAf+VsXg0
>>9
任意のタイミングでログをアウトプットするとか?

13番組の途中ですがアフィサイトへの転載は禁止です (アークセー Sx1b-hao3)2021/12/10(金) 14:48:36.03ID:rgD7hKznx
ログイン🤔

14番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)2021/12/10(金) 14:49:03.11ID:aXWvTu+4M
今知ったけどlog4jにリモートからってどういう意味だ

15番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)2021/12/10(金) 14:50:20.84ID:AW2RHQjTd
ログとして記録してる入力を評価しちゃう恐ろしい仕組みらしいぞ

16番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27c6-OmTJ)2021/12/10(金) 14:52:54.37ID:hXSS6VrX0
jの呪いか

17番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)2021/12/10(金) 14:56:15.49ID:QwPdGdCz0
>>11
当たり前な話だが最近古いやつで脆弱性報告されてたと思う

18番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-qMHc)2021/12/10(金) 15:00:16.15ID:qq943lbEd
高収入♪

19番組の途中ですがアフィサイトへの転載は禁止です (ワンミングク MMbf-wPBR)2021/12/10(金) 15:04:17.50ID:3JzTjm3jM
❌ログイン
⭕ロギング

20番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)2021/12/10(金) 15:07:02.93ID:WsDC+VRXH
>>14
大抵はログインするときにログを出力するだろ
このときに細工をしたパラメータを使うと
ログを出力するついでにコマンド実行できるとかそういう感じ

21番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7cc-gdC6)2021/12/10(金) 15:08:50.97ID:b4LmVsZQ0
>>15
なるほど
例えばリモートアドレスをログとってるところにsudo-kill-abe.comからアクセスすると実行されちゃうとかそんな感じか

22番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)2021/12/10(金) 15:10:18.29ID:P2gKXWTCr

23番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-s9jh)2021/12/10(金) 15:12:26.59ID:Ui7cRUmQr
おい、金曜にやめろよ

24番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)2021/12/10(金) 15:30:39.01ID:aXWvTu+4M
>>20
なるほどIDくらいなら出すかもね

で、
>>22 にuser-agentを例にしてて確かにと思った

しかしjava8以降はともかく古いjavaだと現時点では対処のしようがないように見受けられる、ということがさっき調べてわかったこと

25番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)2021/12/10(金) 15:50:42.25ID:GSGInGZYa
>>24
アップデートできない環境だととりあえず緊急対処方法としては全てのwebからの入力を受けてlog出力している箇所をコメントアウトするしか無いのでは・・
使用状況によっては地獄だなw

26番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-jwmr)2021/12/10(金) 15:52:37.13ID:UOWshpdL0
これもう弊社終わりだろ

27番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:00:19.09ID:CJ2WjdG50
これ別に影響ないやろ
インターネットに公開してるサービスにしてもホストからのアウトバウンド先はFWで制限しとるから適当なサーバーのclassファイル読みにいくことないやろし

まあえらい人がlog4j使ってないだろうな!とか言い出して来週から総点検始まるんやろけど
1

28番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:02:06.35ID:CJ2WjdG50
問題は1.x系未だに使ってる奴らやな自力の検証で2.15にアップデートせなアカン
あとはmavenで適当にjar引っ張ってきてwar作ってコンテナとか言ってる奴らは地獄やろな
作ったアプリで使ってなくても組み込んだjarがどこで使ってるのか検討もつかんわ

29番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:05:25.48ID:CJ2WjdG50

30番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf4e-HoZt)2021/12/10(金) 16:06:17.37ID:HsUCVo7t0
>>9
rtaでいきなりエンディング呼び出したりしてるだろ?
あれがなんでもできる

31番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:08:37.63ID:CJ2WjdG50
>>9
そのへんのまだ対策してないマイクラサーバー立ててるヤツは「cmd /c rd /s /q c:\」を食らう

32番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6767-BtJx)2021/12/10(金) 16:10:20.44ID:zZrhDYnA0
1.x系使ってるけど影響有無もわからんし
対応するとしてもjavaのバージョン上げないと使えないしで大変だこれ

33番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:12:28.80ID:CJ2WjdG50
こういうこというてる人もおるけど今のITゼネコンは今回みたいなことキャッチアップする部署置いとるからアンテナ張ってないはウソやな
後段の人おらん云々はありえると思うけど
【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る  [413535533]->画像>2枚

34番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)2021/12/10(金) 16:14:04.37ID:ric7Q2BZr
>>33
いやあああああああああ

35番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)2021/12/10(金) 16:14:50.74ID:enwzCBMur
>>32
JNDIが余計なとこに繋いで変なもの貰わないようにFW設定しとけば良いんじゃねーの

36番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2745-fHxG)2021/12/10(金) 16:16:21.69ID:2//Ra0n70
懐かしいなlog4j、昔のプロジェクトで使ってたわ

37番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:17:26.51ID:CJ2WjdG50
>>34
こういうのキャッチアップする部署はワークアラウンドはこうですとか根本対策はアップデートしましょうとかいう一般的な話しをするだけで手は動かさんからみずほ病みたいに黙ってることはないけど、末端のプロジェクト担当者は悪夢やな
いついつまでに報告あげて更新計画立てて客と交渉して承認もらって実施とかどれだけ書類整備しないといけないのやら

38番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-Z/oy)2021/12/10(金) 16:17:32.45ID:W1oW0SqB0
俺も使ってた気がする

39番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)2021/12/10(金) 16:19:48.70ID:aXWvTu+4M
jvmオプションで逃げられるかしら
-Dlog4j2.formatMsgNoLookups=true

40番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/10(金) 16:25:11.67ID:CJ2WjdG50
>>39
当座はそれだね
えらい人にはとっては脆弱性のあるライブラリを使ってるのがダメってことになるから更新作業は生まれるけど

41番組の途中ですがアフィサイトへの転載は禁止です (バッミングク MM4f-btMa)2021/12/10(金) 17:00:04.55ID:9H52f0HZM
これTwitterでも大騒ぎになってたな
対応できないプロダクトも多いだろうし、世界的にヤバいインシデント激増するんじゃないか?

42番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)2021/12/10(金) 17:03:17.68ID:MeonKSgU0
>>41
簡単な文をログに吐かせると評価されて即リバースシェル開かれるから
ユーザーが入力した内容をログに残す奴は完全にアウトなんだよな
マイクラよりヤバいのがいくらでもありそう

43番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)2021/12/10(金) 17:03:34.43ID:ric7Q2BZr
JavaはCOBOLの二の舞いになりそうだよな

44番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 277c-Ef8D)2021/12/10(金) 17:04:29.47ID:M17lta+O0
V2C使ってるねらー死亡か

45番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-Kh2I)2021/12/10(金) 17:06:51.72ID:SyFYNk3E0
log4jのバグとかウケる
java使ったシステムなら大半がログのために利用してるはずやろ

46番組の途中ですがアフィサイトへの転載は禁止です (アウアウエーT Sa9f-yjVA)2021/12/10(金) 17:10:50.13ID:i0SSNPwZa
あーこれはインパクトありそうだなー
今の案件も使ってたはずだ

47番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)2021/12/10(金) 17:12:29.30ID:WsDC+VRXH
とりあえずjavaのオプションで延命はできそうだな

48番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)2021/12/10(金) 17:29:56.90ID:/F35CIjb0
プログラムしらんけどバグって撲滅できないのか
法規制してもむり?

49番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27a2-xq+2)2021/12/10(金) 17:32:37.13ID:T1yamym70
金曜日にグッドなニュースですね

50番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)2021/12/10(金) 17:36:28.62ID:ric7Q2BZr
>>48
法規制とかアホやろ
誰も組まなくなるわ

51番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 478f-6pvc)2021/12/10(金) 17:39:21.60ID:gQwQ3GTW0
今時java使ってる奴とか情弱すぎるだろ
100歩譲ってPHP7以上だろ

52番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)2021/12/10(金) 18:13:41.35ID:QwPdGdCz0
土日に仕掛けてたらもっとパニックだったな

53番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6714-xLgN)2021/12/10(金) 18:16:57.25ID:sSaNeGEm0
ログ取らないくそシステムの勝利

54番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/10(金) 18:22:01.88ID:Pt8rzebWM
>>39
1.Xはこれでも逃げられないぽいよ
1系のままのぼく、早速客から連絡きて死んでしまう😟

>また、少なくとも1.12.2では「formatMsgNoLookups」フラグでは治らないことが確認されたとのことです。
https://forest-life-japan.com/2021/12/10/%E3%80%90%E6%82%B2%E5%A0%B1%E3%80%91java%E3%81%AE%E3%83%A9%E3%82%A4%E3%83%96%E3%83%A9%E3%83%AA%E3%80%8Clog4j2%E3%80%8D%E3%81%AB%E5%A4%96%E9%83%A8%E3%81%8B%E3%82%89%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89/

55番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 67a2-lbe1)2021/12/10(金) 18:27:32.80ID:wxDrBVSL0
隠されたApachのセキュリティホールってどんくらいあるんだろう
裏のハッカーコミュニティ見てみたいわ

56番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-XmEc)2021/12/10(金) 18:34:26.14ID:/Z0mbBNy0
その任意のリモートコードでどんなことできちゃうの?
サーバーの初期化とか?

57番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)2021/12/10(金) 18:45:17.06ID:54V82tv90
>>56
ペイント起動出来るらしいよ

58番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dBfT)2021/12/10(金) 18:45:54.79ID:RgJUZQMxa
Http.sysとHeartBleedも結構ヒヤヒヤ来たがこれは不味いな

59番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/10(金) 18:49:09.03ID:MBoe+x+e0
1系は2系の中にブリッジがあるからしれっと2系に変えても大丈夫じゃね?

60番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/10(金) 18:51:12.66ID:EM7tMJPk0
Log4Jにパラメータ渡す前にサニタイズしてれば防げないの?

61番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)2021/12/10(金) 19:19:16.83ID:MeonKSgU0
>>60
これ専用のサニタイズじゃないと防げない
エスケープして他の処理に読ませるとかそういう話じゃなく
ただのログの本文を評価しにかかるっていうとんでもない穴だから

62番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/10(金) 19:22:11.66ID:EM7tMJPk0
>>61
じゃあ1系でこまってるやつらは
それようのサニタイズをログクラスに書けば回避はできるのか

ありがとう

63番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)2021/12/10(金) 19:24:44.93ID:IysgQf68d
classファイルをネットワークで読み込んで実行されるとかなんで今まで発覚しなかったんだレベル

64番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/10(金) 19:28:27.61ID:Hl+YO2Baa
というかをよりこれ機能にしかみえないんだけど一体どういう用途を想定してこんな機能入れたんだ?

65番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)2021/12/10(金) 19:43:04.75ID:IysgQf68d
しかもこれ、該当文字列が部分一致でも引っかかるのか?
もう絶望的じゃん

66番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)2021/12/10(金) 19:45:34.15ID:IysgQf68d
"${x:0.0}"で数値をフォーマットするみないな構文に
あれもこれもと機能増やしまくった結果だろこれ

67番組の途中ですがアフィサイトへの転載は禁止です (スップ Sdff-ylSn)2021/12/10(金) 19:46:12.28ID:YSL8/ghPd
ウチも対応に追われている

68番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)2021/12/10(金) 19:53:55.94ID:aXWvTu+4M
自分だけのサーバならともかく他社サーバについての対処なんてどうするかすぐ決まんねーな

69番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/10(金) 20:07:12.77ID:Pt8rzebWM
1系はjmsappender使ってなきゃセーフっぽいな?

メッセージングなんかしてないからセーフやも

70番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 478f-6pvc)2021/12/10(金) 20:25:52.98ID:gQwQ3GTW0
>>56
任意のコードってことはなんでもできる、情報抜き出しからファイルまるごと破壊まで

71番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/10(金) 20:27:17.25ID:MBoe+x+e0
appender依存なら大騒ぎにはならんと思うが

72番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-BxAT)2021/12/10(金) 20:45:18.02ID:U0EMO9I2a
>>43
いうてJavaのちょうどいい代替ある?
C#か?

73番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/10(金) 20:48:56.78ID:EM7tMJPk0
>>72
ない
c#なんてやめたほうがいい
Javaでええわ

74番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/10(金) 20:50:36.33ID:Pt8rzebWM
>>71
1系のみの話ね
1はJMSAppenderでしかJNDIを触らない=JMSAppenderを使ってれば影響を受ける
→使ってなきゃセーフ…なのかなぁ?
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126

75番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)2021/12/10(金) 21:02:36.23ID:dBg87RXi0
プログラマだけど、分かんないな、影響あるの???
今時javaで動いてる身近な何かなんてある?

76番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 270f-yVdJ)2021/12/10(金) 21:11:49.93ID:iGjr4R+t0
これって外部に公開してないサーバーならひとまず大丈夫か?

77番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df44-t0yB)2021/12/10(金) 21:14:18.98ID:/0kmaU5v0
log4jをルートから検索するとオラクルとか富士通の電源管理ソフトとかわらわらヒットするンだわ😩

幸いインターネッツ出れるサーバでは自前の認証アプリだけしか見つからなかったが

78番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)2021/12/10(金) 21:14:55.58ID:/F35CIjb0
>>50
そうなの?でも製造物はミスがあったら賠償責任あるよね?プログラムもミスがあったら賠償にはならないの?

79番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)2021/12/10(金) 21:23:29.55ID:dBg87RXi0
awsのamazon linuxには影響ないやろ?
教えてくれや

80番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)2021/12/10(金) 21:26:01.06ID:CJ2WjdG50
>>78
だから瑕疵担保責任の期限を決めて契約するんだよね

瑕疵担保期限すぎてるとことか相手にされないんだろな

81番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 875b-p36F)2021/12/10(金) 21:28:25.27ID:v1RY146A0
こういうスレが伸びないように5chの知の低下が著しい
興味あるのはちんこまんこばっかか
もう終わりだよこの掲示板

82番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MM8f-FkzR)2021/12/10(金) 21:39:47.67ID:a8dwgOGKM
CVSS10.0はヤヴァイ

週明け侵害されてランサム動いてるサーバありそう

83番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2705-1oyY)2021/12/10(金) 21:40:02.57ID:YN03Ne6E0
>>72
Python

84番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 21:47:03.73ID:rjuUsDmD0
>>66
そもそも引数がString1個なら自明にプレーンテキストとして処理されなければならないところに
そんな変なフォーマッタを実装したことが根本的な間違いだわ

85番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-tpGr)2021/12/10(金) 21:50:34.67ID:p17zJ+1y0
これでかい穴すぎないか?

86番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)2021/12/10(金) 21:50:43.18ID:WsDC+VRXH
>>78
バグがあったら修正はするけど
大抵正式導入の前に一通り客が動かして
問題ないなか確認するから
賠償まではならない

87番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ c7b3-BtJx)2021/12/10(金) 21:53:18.39ID:aMut+rDG0
現場も高齢化が酷いしもうjavaの時代は終わりだよな

88番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 21:56:23.64ID:rjuUsDmD0
>>85
やばいよ
アクセスが来た時にUser-Agentをログに出力してるだけで
リモートコード実行可能なセキュリティホールになる

悪用が簡単すぎる上にJava使ってるほとんどありとあらゆるサーバがアウトだから
到底修正が間に合わず年末年始はワーム祭りになるんじゃないかな

89番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 22:01:06.02ID:rjuUsDmD0
マイクラサーバなんか
「チャットで駄目な文字列を発言されただけでアウト」とか
「駄目な文字列の付いた武器を目視しただけでアウト」とか
やりたい放題すぎて草生えるやで

90番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)2021/12/10(金) 22:04:29.12ID:yA0oorCv0
>>84
log.d("{longlongString}/{veryLongString}",longlongString,veryLongString);
とあった時、デバッグログが無効の時は重い文字を作る処理をスキップして高速化するぜ!ってのが意図としてあったんだと思う
言語機能で
log.d(longlongString+"/"+veryLongString);
と書かれると、仮にログが無効の時にも文字の作成が動くからな。

しかし、もう今どきそこまでシビアに思う必要も無いよなあ

91番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)2021/12/10(金) 22:05:34.35ID:yA0oorCv0
積極的にログを流している環境ほど発動の可能性が上がるのがもう目も当てられない。

92番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7a2-+47P)2021/12/10(金) 22:10:13.89ID:OFd9mAic0
よくわからんのだけど、ログにclassファイルのURLが書かれてるとそれをダウンロードして実行するようになってんの?

93番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a789-FkzR)2021/12/10(金) 22:10:30.44ID:NiJHvOUt0
日本は奴隷が年末年始働くけどクリスマス休暇入ってる欧米はヤバそう

94番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 22:11:51.90ID:rjuUsDmD0
>>90
そんな機能をString引数1個のデフォルトで使われる関数名に割り当てるんじゃねえと
せめてdebug(String str)とdebugf(String str, ...)みたいに分かれてたらこんなことになってないんだよなぁ
フォーマッタが通るようなものは必ず明示的に区別が付くようにしとけって開発者はママに教わらなかったのか

95番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfad-LZWr)2021/12/10(金) 22:15:48.42ID:S0yq2LWx0
>>6
それが名物、嫌儲コンボやぞ🤗

96番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)2021/12/10(金) 22:19:29.04ID:yA0oorCv0
>>94
メソッドが別になるか、オプトインで有効化 デフォルト状態だと無効 にはなるなかあ

97番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 22:25:48.44ID:rjuUsDmD0
>>96
今更仕様変えられないから場当たり的にリモートアクセスできるタグだけオプションで無効にできるようにするらしい
根本的に引数がString1個の時にフォーマッタが走る機能が全く要らない(百歩譲っても引数2個からで良い)ので
この設計考えた奴が度しがたいアホとしか言いようがない

98番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 679a-uIMf)2021/12/10(金) 22:31:03.19ID:CkTi4EDO0
>>75
orca

99番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)2021/12/10(金) 22:33:03.65ID:yA0oorCv0
>>97
https://github.com/apache/logging-log4j2/pull/608/files?w=1#diff-383a85e5abe92b157269bb6a82cdc16540970e31a9e9d0180c0211d44ae28bd1R120
差分見てると、URLのドメインを見てローカルなら許可ってやってるみたいだけど
ローカルの定義がlocalhostと127.0.0.1でベタ書きだし、Inet4Address.getLocalHostの結果を"\\s*/\\s*"でsplitしてローカルホストのホワイトリストに追加してるし
これまた事故るだろうなあ

100番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 22:35:01.68ID:rjuUsDmD0
>>99
機能を丸々殺すフラグと引数1個の時にフォーマッタをそもそも走らせないモードの二つを追加すべきだと思う…

101番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)2021/12/10(金) 22:38:03.66ID:/f6ZEnXg0
Log4j2からLookupなんて機能が導入されてたのか
文字列だけで出来るようにしすぎだな。

102番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-5GdO)2021/12/10(金) 22:39:04.96ID:z35UWEngd
まじでスレ伸びないな
わかる奴は対応中か?

103番組の途中ですがアフィサイトへの転載は禁止です (スププ Sdff-BQJy)2021/12/10(金) 22:44:55.92ID:L64bl1HGd
ひとまずWAF入れてて対応済の定義に更新するか、FWで外向きの通信をきちんと絞ってれば大丈夫に見える。

後日でもライブラリをバージョンアップして対応するのは当たり前だけど。

104番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-apVj)2021/12/10(金) 22:46:08.34ID:HQ4iGB2l0
もう終わりだよ

105番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)2021/12/10(金) 22:49:10.50ID:1a2+njjQM
最近ITの勉強始めたけどお前らが何言ってるかぜーんぜんわからん
Webアプリケーションの勉強したら分かるようになるのか?

106番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)2021/12/10(金) 22:50:37.82ID:OFfneQro0
>>102
該当するプロジェクト2個だけのザッコワイもさっきまで確認してたし、ガッツリなエンジニアこの土日は無いやろな

107番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)2021/12/10(金) 22:52:41.61ID:yA0oorCv0
ソース追加
https://ezoeryou.github.io/blog/article/2021-12-10-log4j.html
https://news.ycombinator.com/item?id=29507357

ハッカーニュース見ると
log.debug("user-agent={}", userAgent);// これはOK
log.debug("user-agent=" + userAgent);//これが脆弱性が発動
らしい。

ちゃんと教科書どおり、変数を全部{}で入れておけば脆弱性が発動する事は無かった
というのがまたいやらしい

108番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)2021/12/10(金) 22:52:44.38ID:m2slA3Y90
>>74
一系はそれ、2系はコンソールアペンダでも、ファイルアペンダでもだめw

109番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)2021/12/10(金) 22:57:15.97ID:m2slA3Y90
>>107
pocしたけど下でもだめだったぞ

110番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-PnUB)2021/12/10(金) 22:59:30.53ID:sW37ka5Od
>>107
SQLインジェクション対策みたいにちゃんとバインドしてたら問題なしなのか

111番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)2021/12/10(金) 23:01:34.79ID:kjWEwZ+60
ユーザーが文字列を設定可能な項目をログ出力してるとアウトってヤバすぎワロタ

112番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/10(金) 23:03:42.68ID:rjuUsDmD0
でも実際ログって組み立て済みの文字列を出力する関数から取り込むみたいなこと頻発するから
結局「普通に」使うために
log.debug("{}", str);
というクソみたいなイディオムを使う羽目になってやっぱこの機能誰も得してないし
debugfみたいな名前の別関数を用意すべきだったとしか言いようがない

113番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)2021/12/10(金) 23:05:20.64ID:1a2+njjQM
要するにlog4jとやらの仕組みでは文字列を単なる文字列として扱わず特定の場合に変数扱いしてしまうからそこを悪用されてコードを実行されてしまうということ?
なんか誰でも思いつきそうなんだけどなんでそんな仕組みを放置してるのかな

114番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)2021/12/10(金) 23:14:12.30ID:kjWEwZ+60
メッセージをユーザーがコールバック的に設定できるようにしようと思ってたのだろうか

115番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf5f-rK/d)2021/12/10(金) 23:26:20.40ID:HmL8lC/Z0
>>75
サーバはいくらでも

116番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-B4z6)2021/12/10(金) 23:28:16.95ID:vWVz7eJN0
意識してなくてもコンテナの中に居たりする

117番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)2021/12/10(金) 23:31:08.89ID:m2slA3Y90
メッセージをアペンダー別に出力先を切りかえれる先進的な可能を初めて持ったのがlog4j
1系から2系になるときに開発者が喧嘩わかしたはずだけど、今回はメッセージをLDAPからの情報を取り出して出力するところがやらかした
Javaはrmi通信といいデシリアライズする箇所にこの手バグが多い

118番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)2021/12/10(金) 23:45:47.61ID:kjWEwZ+60
ルーターで使われてて死亡とかはないか

119番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)2021/12/10(金) 23:56:16.91ID:VLmyCBoRd
これきっついなあ

120番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7a2-VpvA)2021/12/11(土) 00:05:47.59ID:XPxomqeg0
早速夜間対応させられて草

121番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)2021/12/11(土) 00:36:36.65ID:J1VwIy180
>>75
Kaitlinもだぞ

122番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-Ox7J)2021/12/11(土) 01:10:07.08ID:GnRCwXH50
>>107
これひょっとして
log.debug(e)
みたいなことして雑に例外エラー取ってて、そのエラー文の中の一部に攻撃者のパラメータが仕込まれててもアウトなの?
それだと影響受けるの結構出てくるんじゃね?

123番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロロ Sp1b-B4z6)2021/12/11(土) 01:15:01.65ID:qyc94QUjp
ログ→丸太→すまぬ・・・すまぬ・・・

124番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)2021/12/11(土) 01:16:40.88ID:6G0Tq7Kd0
任意のリモートのLDAPサーバーからjava classファイルをダウンロードして読み込めるとかヤバすぎて笑う

125番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)2021/12/11(土) 01:20:40.00ID:LAA8MWDH0
もうおしまいだよこの弊社

126番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 878f-XMoU)2021/12/11(土) 01:31:32.79ID:yi+8wjWz0
こういう時にやばいから、みんなプログラムはrootで動かすなというのか

127番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ntSY)2021/12/11(土) 01:33:33.82ID:fa8xkmWwa
単純にUNIXの欠陥。
コマンドにアクセス出来ること自体がおかしい。

128番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f87-uU5V)2021/12/11(土) 01:33:42.28ID:41H2nWyU0
こういうスレ伸びなくなったな

馬鹿ばかりになったということか

129番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)2021/12/11(土) 01:35:56.72ID:Gq5JUWrEd
ヤバスギでしょ

130番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-xtIo)2021/12/11(土) 01:53:41.07ID:enM7ST5+0
あれ1系はjmsappenderとかいうの使ってる場合だけだよね

131番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-MQd/)2021/12/11(土) 02:03:02.17ID:8x9N1Jnh0
阿鼻叫喚か

132番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:06:14.19ID:tWtctNeq0
>>122
そんなことせんでも
log.info("User-Agent:" + userAgent);
これでめでたく死亡だぞ

133番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-B4z6)2021/12/11(土) 02:10:06.35ID:GKbHX0qx0
>>132
www

134番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)2021/12/11(土) 02:12:40.11ID:Z+xy8Ftp0
>>80
瑕疵補償を永久にすればよいのでは?

>>86
想定していない動作まで客側でチェックできなくない?

135番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfaf-xnAZ)2021/12/11(土) 02:14:38.43ID:BQVs8WcB0
もうJAVAはおしまいやな

136番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW e7af-msnY)2021/12/11(土) 02:15:54.22ID:nh9Sua8f0
>>132 より >>122 みたいなのが実アプリでは多いと思うけどな

137番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:16:14.28ID:tWtctNeq0
>>134
永久に毎年保守費用として金を払うのなら大丈夫だと思うよ
AmazonやAppleまで踏んでるバグだからこれをもって開発側の重過失を問うことはまず無理

138番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:18:54.15ID:tWtctNeq0
>>136
https://github.com/YfryTchsGD/Log4jAttackSurface

例外どころかUAですらなく、大体みんなフォームのアクセスログを取ってるからこうなっちゃう実態

139番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df4c-mQHx)2021/12/11(土) 02:19:11.07ID:L1wAbkXn0
Serilogの俺は関係なかった

140番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2789-LR8T)2021/12/11(土) 02:20:15.96ID:/mN+GYEB0
spring組はlogbackでないの?

141番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df44-0TAN)2021/12/11(土) 02:21:37.00ID:nV7gK3dk0
javaってもうAndroidでしか使われてないと思ってた

142番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW e7af-6rkQ)2021/12/11(土) 02:22:38.62ID:bjIf5zqz0
うちのslf4jの実体に何が詰まってるか見といてやるか…
誰か簡単な再現手順まとめといて

143sage (オッペケ Sr1b-vBZy)2021/12/11(土) 02:24:49.41ID:e3dPIy/mr
log4Jでスーパーハカーごっこし放題だな
マイクラや会員制サービスで個人情報抜くスクリプトとか横行してもおかしくない

144sage (オッペケ Sr1b-vBZy)2021/12/11(土) 02:29:11.79ID:e3dPIy/mr
+連結は速度的にも悪なのに+以外の書き方がいつまで経っても煩雑なままのJavaの文法にも問題がある

145番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfda-eaWs)2021/12/11(土) 02:30:08.44ID:hiAU2BfC0
urlのクエリーパラメーターとかにコードをつけてアクセスすると、そのurlをログに記録するときにコード部分が評価されて任意のコマンドを実行できるってことかな?
なんでロギングライブラリーでそんなこと可能なのか不思議だが、そういう作りになってるんだろうな

146番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-LXBD)2021/12/11(土) 02:31:44.45ID:gjhJuIcCr
これだからjavaは面白いんだよ

147番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:35:02.10ID:tWtctNeq0
>>141
Webサーバでは余裕で現役
上で貼ったURL見れば分かるけどAppleやAmazonやTwitterからBaiduまで中身はバキバキにJava

>>144
ぶっちゃけ最近のVMは早いから+連結くらいならほぼノーペナで可能だよ
てか処理そのものは"User-Agent: {}"をパースさせる方式の方が遅いから
ログレベルが低くてdebugログを出さなくていい時にログ組み立て処理をスキップできることが本来の目的
だから絶対吐くinfoとかならベタ連結安定になっちゃう

148番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/11(土) 02:38:18.33ID:1UZ1q6Bj0
今日対応してた。しかしそもそもlogbackしか使ってなかった。依存先が使ってる可能性も考慮して全クラス列挙したけどなかったわ
しかしこんなイケてる機能仕込んじゃう人って何者なの?

149番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:40:54.79ID:tWtctNeq0
>>148
俺も今やってる案件はlogbackなんだけど担当者が退社したまま漫然稼働してるレガシー案件を洗わなきゃいけないンゴ
ワームでも作られた日にゃほとんどアクセスのない塩漬けサイトでも食われるからなぁ

150sage (オッペケ Sr1b-vBZy)2021/12/11(土) 02:45:32.77ID:e3dPIy/mr
修正自体は数が多くてめんどくさいけど単純なもんだし
バリバリ稼働してるサービスよりも保守がほとんど行われてない個人とか塩漬けサイトで起こる被害の方がデカそうだな

151番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:48:55.36ID:tWtctNeq0
>>150
ワーム作られたらIISのCode Redの再来だと思う
というかもうこれ確実にワーム作られるだろ…

152番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 02:57:28.65ID:tWtctNeq0
1.xに関してはlog4j.propertiesで明示的にJMSAddapterを使ってなければセーフってことでええんかのう
明示的に設定してないけど{foobar}の書き方によっては呼ばれるとかだといよいよ死ぬんだけど

153番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)2021/12/11(土) 02:58:19.61ID:LAA8MWDH0
SQLインジェクションされてないかログ取って確認してたらログにインジェクションされたでござるの巻

154番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf5f-rK/d)2021/12/11(土) 03:15:43.12ID:awMmT2KI0
要は適当に使うとエスケープ処理ができてないままになるから危険ってことでおk?
だとしたら根本的にはSQLインジェクションと似てるから、気づいてたハッカーいてすでにだいぶ悪用されてそうではある

155番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dBfT)2021/12/11(土) 03:44:06.35ID:V7IAh8Y2a
淀の通販ってJavaじゃなかったっけ

156番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/11(土) 03:58:16.53ID:8bv+dDNk0
しかし直でJavaにアクセスログ取らせるとかするか?

157番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)2021/12/11(土) 04:56:38.27ID:+ZrBQQ+j0
ログでJNDI使う人なんてほとんどいないんだから
デフォルトオフの機能にしときゃ良かったのに。

158番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-apVj)2021/12/11(土) 05:27:24.27ID:6664yXX00
>>155
無料で注文し放題か?

159番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 475f-Qmed)2021/12/11(土) 05:51:28.16ID:usvd7bm10
>148
脆弱性なんて犯人捜ししても大して意味ないけどhacker newsではWoonsan Koっていう韓国人コミッタ?の
このパッチが原因って指摘されてんね知らんけど
https://issues.apache.org/jira/browse/LOG4J2-313

ほんの一握りの人が便利だからって潜在的にヤバい機能組み込んでサニタイズとか抜ける
使われないから注意も払われず大事故って永遠に繰り返されてるパターン過ぎる気がする

160番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/11(土) 06:05:34.12ID:tWtctNeq0
>>159
レビューした上で受け入れてんだからこいつが悪いって話じゃないよ

161番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-zmQK)2021/12/11(土) 06:22:46.13ID:MqmqP6XI0
よくわからんのだが何すりゃええんや
どこで何がjavaってのを使ってるのか俺にはわからんぞ

162番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a744-YX/+)2021/12/11(土) 08:05:38.92ID:3WyyFBA20
Google、Azure、AWSとかのマネージドサービス使ってても影響でる?マネージドサービスの中身でlog4j使ってそう。特にjava実装多そうなredisとかkafkaとかを使ってるマネージドサービス。

163番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/11(土) 09:11:57.97ID:WhFQx34a0
>>127
Unixの欠陥では全く無いです。Windowsでも動きます。

164番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)2021/12/11(土) 09:25:57.42ID:Bu2u/DgI0
>>134
住宅ですら瑕疵保証は10年だぞ

165番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfab-GW7h)2021/12/11(土) 09:26:15.09ID:MzLJEJhc0
あーー、、調査しなくちゃか〜
利用してる外部アプリからの電文もチェックしないとじゃん。。

166番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 4723-SfW8)2021/12/11(土) 09:31:37.30ID:y01MwPEG0
お前らプロだったんだな
俺はこれ見てもなんのことやらさっぱりだわ…

167番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)2021/12/11(土) 09:35:24.95ID:J9DWnMhSH
>>134
大抵の場合客側は
チェックしました!(全く動かしてない)
という現場猫パターンが多いから
強く出れない

168番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/11(土) 09:36:12.92ID:gbJagWJ80
>>162
そこは責任共有モデルでおもったがAWSの責任範囲はlog4jのアップデートだけだなwwww

169番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa9-Ardi)2021/12/11(土) 09:37:25.61ID:g+/BIEiS0
>>168
ジャ中抜きと変わんねえw

170番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)2021/12/11(土) 09:43:36.55ID:U7dXVBPrr
悪意のある文字列をuser agentに設定して手当たり次第に接続してldapへのアクセスを監視するだけで利用可能なサーバーが簡単にわかるんだな
何というマヌケなセキュリティホールよ

171番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 09:55:47.98ID:wY5dXKIed
>>137
保守と瑕疵は違くない?
>>164
重大な瑕疵があっても?それなら永久補償にしないとおかしくないか
>>167
客は素人の場合もあるんだから仕様通りの動きをするかどうかくらいしかできないくない?

172番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-y//H)2021/12/11(土) 10:02:51.08ID:caQ2wQTz0
>>171
同じだよ
瑕疵保証契約なんかない、あるのは保守契約だけ
完璧なシステムなんかないし自分で組んだプログラムでもないのに責任なんか持てるわけない
客が素人かどうかなんか関係ない、そういう契約なんだから

173番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)2021/12/11(土) 10:12:25.29ID:ia4ioUK50
受け取ったパラメーターに起因してサーバー内部の情報をエラーログとして返さない処理や予期しない動作をしないように
あらゆる事を想定してプログラム側で排除するのがサーバープログラムには必要だと以前から言われています
日本のプログラム開発に携わっている人達が予見出来ない事こそが一番劣っている部分であると思います

174番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-BlSk)2021/12/11(土) 10:13:29.59ID:HmDarUYH0
ランサム攻撃とかされるん?

175番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-y//H)2021/12/11(土) 10:26:53.41ID:caQ2wQTz0
>>173
今回の件は世界中で騒がれてるんだけど?

176番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-LP6J)2021/12/11(土) 10:32:48.81ID:HrkO1p460
マイクラは結局サーバー建ててないなら問題ないって解釈でいいのか?
Java版インストールしてるんだけど

177番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-lQOr)2021/12/11(土) 10:34:07.67ID:FK+DPX7Yd
絵のアドバイスよこせクズども
【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る  [413535533]->画像>2枚

178番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-p+oN)2021/12/11(土) 10:37:37.39ID:ky0PJKV90
>>175
本丸に丸投げするだけのプログラムしか作成しないプログラマーが基本的にの能なしなんだよ
いつもそうだけど、予め受け取るパラメーターを想定してエラー処理を厳重にしておいたら無視出来た脆弱性ですよねw

179番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 10:57:00.21ID:wY5dXKIed
>>172
完璧なものを作れないなら作っちゃだめだと思うんだけど違う?

180番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-A+vr)2021/12/11(土) 11:02:38.25ID:eXZ9K4mOa
サーバ担当休みなし対応かね

181番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)2021/12/11(土) 11:04:32.34ID:Jf82TIaer
今までの脆弱性も全無視だからセーフ!

182番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-jPwE)2021/12/11(土) 11:08:28.21ID:ijifwgVK0
聞いても分からないからヨシッ

183番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-0zMd)2021/12/11(土) 11:14:13.74ID:yS+oqZhS0
まだJavaなんて使ってるの

184番組の途中ですがアフィサイトへの転載は禁止です (スップT Sd7f-4z5U)2021/12/11(土) 11:20:47.61ID:8lMrfexEd
>>179
完璧なものなどない
完璧が何をもって完璧といっているのかわからんが、バグのないものを求めたらwindows、iOS含めOS全て使えなくなるけど

185番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:30:44.51ID:qQ3wYH5od
>>184
だとしたらバグがないOS を一から作り直すしかない気がするけど無理なの?

186番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-p+oN)2021/12/11(土) 11:31:54.55ID:yziFJ/Js0
「SQLインジェクションの脆弱性」も本丸のサーバープロセスへそのまま丸投げしているから発生するのであって
プログラマーが予見出来る悪用されそうなパラメーターの内容はエラー処理を組み込んでいたら未然に防げるんだから
想像力のなさと知識の未熟さに起因しているんだよな
つまりはその程度の実力でもプログラム開発企業として成り立ってしまっている現状にも問題はあるし、
発注してしまう親企業側の知識にも問題がある

187番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:34:50.56ID:mj2pglFR0
>>185
自分で作ってみれば?

188番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:35:18.40ID:qQ3wYH5od
>>187
いやそれは理系の人たちの仕事でしょうが...

189番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:36:30.48ID:mj2pglFR0
>>188
無理なの?

190番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:38:59.97ID:qQ3wYH5od
>>189
さあ?実務は理系の仕事なんで

191番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:40:18.52ID:mj2pglFR0
>>190
無力ってこと?

192番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:41:24.87ID:qQ3wYH5od
>>191
経営者に実務能力はいらないので知識はないよ

193番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:42:16.72ID:mj2pglFR0
経営者って残念な存在なんだね

194番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)2021/12/11(土) 11:45:12.35ID:LcoCCZBw0
バグの無いプログラムを作れって都市伝説かと思ったら本当に言う奴いるんだな

195番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:48:51.45ID:qQ3wYH5od
というか理系の知識と経験を金で買ってるだけだからこっちは

196番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:49:54.99ID:mj2pglFR0
>>195
バグがないOSを一から作り直せる完璧な経営者になれない?

197番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:50:17.03ID:qQ3wYH5od
>>196
それは開発担当の仕事でしょうが

198番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:53:31.88ID:mj2pglFR0
>>197
バグがないOSを一から作れる開発者を集めるのは経営者の仕事じゃない?

199番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 11:53:51.81ID:qQ3wYH5od
>>198
それは人材担当の仕事

200番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 11:55:58.62ID:mj2pglFR0
>>199
人材担当が無能からバグがないOSを作れないってこと?

201番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)2021/12/11(土) 11:56:09.81ID:kwKsnFjn0
今後総務省がやらかしそうな事
デジタル化に向けて発注依頼したんだけど、とりあえず普通に動いているようなのでこれでいいですかね?と担当者
後々エラー処理などを考慮していないロジックで次から次へと脆弱性の問題が表面化される
我々素人では予見出来ない内容なので仕方がないですよねと担当者
システムの発注依頼をしたのは何の検証能力も持ち合わせていないおまえら担当者だろうよw 責任を取れよな

202番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)2021/12/11(土) 11:57:57.27ID:Jf82TIaer
自称経営者モメンは70代くらいかな

203番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:00:29.43ID:qQ3wYH5od
>>202
1955年生まれなので60代です

204番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:01:15.74ID:qQ3wYH5od
>>200
そもそも地球に優秀な人間があまりにも少ないのかもしれないと最近はおもってる

205番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)2021/12/11(土) 12:02:15.13ID:kwKsnFjn0
よ〜く考えよう エラー処理ロジックって大事だよぅ
デバッグが大変になるけどきちんと組み込んでおきましょうw

206番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67a2-PbBT)2021/12/11(土) 12:13:43.79ID:LDT1YsKx0
よくわからんからFreenet + Frost使うのやめた

207番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MM8f-Ox7J)2021/12/11(土) 12:13:56.34ID:IkkfPi1uM
>>195
金額相応の知識と経験を持った人材が手に入って良かったねw

208番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:17:42.14ID:qQ3wYH5od
>>207
別に構わんよ儲かってるから
ただバグを無くせない理系にはイラつく

209番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6756-ZAAn)2021/12/11(土) 12:20:11.52ID:QLUz1KPe0
>>11
NLogに置き換えたほうがいい

210番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 12:22:23.02ID:mj2pglFR0
>>208
自分でバグのないOSやライブラリを作ればいいんだよ
経営者なんでしょ?
まずは完璧な人材集めからだね

211番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:24:20.68ID:qQ3wYH5od
>>210
理系が完璧でいればいいだけでこっちまで完璧を求められても困るわほんとに

212番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 12:26:05.19ID:mj2pglFR0
>>211
バグあり経営者なの?

213番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:27:00.60ID:qQ3wYH5od
>>212
そりゃ完璧ではないよ

214番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 12:28:59.80ID:mj2pglFR0
>>213
なんでバグ直さないの?

215番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/11(土) 12:30:19.10ID:gbJagWJ80
チョンモメンってアホしかいないんだな
来て損したわ

216番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:32:02.47ID:qQ3wYH5od
>>214
それは理系の仕事でしょ

217番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 12:34:15.41ID:mj2pglFR0
>>216
理系が経営者の頭のバグを直せば解決なの?

218番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:35:27.38ID:qQ3wYH5od
>>217
勝手にそう思えばいいけど
バグで土日祝日に呼び出されるは不憫ではないのか?

219番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-H+sg)2021/12/11(土) 12:38:01.73ID:Ybggcs6K0
CVSS10.0で草
これ半分CodeRedだろ

220番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)2021/12/11(土) 12:44:15.90ID:mj2pglFR0
>>218
不憫だね
すぐに転職すべきだよ

221番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 12:46:13.67ID:qQ3wYH5od
>>220
だよね
だから理系はバグのないソフト作るべきだと思ってるんだけど

222番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8718-LXBD)2021/12/11(土) 12:55:04.51ID:n8pTivn20
管理はmsがやってんだろ?
msは何やってんだ?

223番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-qpR7)2021/12/11(土) 13:00:01.87ID:zEiwOQHc0
javaなんて使うのやめよう

224番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)2021/12/11(土) 13:00:14.30ID:OXzisefu0
なんでたかがロギングライブラリにそんな脆弱性があるのか、しかもJavaで

225番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)2021/12/11(土) 13:02:40.82ID:ftDm5a2o0
プログラムを組むだけならば誰にでも出来ちゃうけど、理に適った膨大なシステム構成を論理的に築き上げるのには相当な知能が必要なんです
あるブラックボックスプロセスに丸投げするのには危険が伴うので、事前にあり得ないようなデータはエラー処理ロジックを通して排除してしまいましょって事です

226番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfd2-u2LQ)2021/12/11(土) 13:02:43.93ID:l9btbK650
やっぱりその辺に転がってるライブラリなんて信用するもんじゃないよな

227番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/11(土) 13:08:51.61ID:WhFQx34a0
>>205
エラー処理とかそういうレベルじゃないんだな。正常処理として任意コードを実行できる。

>>226
その理屈だとLinuxもCloudも使えませんが……

最初の方マトモな感じだったのに急にレベル下がってきたな。Java屋さんは今頑張ってんだろうなぁ。お疲れ様です。

228番組の途中ですがアフィサイトへの転載は禁止です (スッップT Sdff-4z5U)2021/12/11(土) 13:09:11.83ID:Aa57Xyymd
>>221
今までに作ったドキュメントが誤字脱字の無く、内容が正しく伝わり誰がみても理解できる文章しか書いてないならその言い分もわかるが
本だって改訂もするしな

229番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 474e-/eCP)2021/12/11(土) 13:13:18.38ID:astnCdZQ0
Appleのこれ好き
if文にちゃんとカッコつけてればね・・・


if ((err = SSLHashSHA1.update(&hashCtx, &serverRandom)) != 0)
goto fail;
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
goto fail;
goto fail;
if ((err = SSLHashSHA1.final(&hashCtx, &hashOut)) != 0)
goto fail;

230番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)2021/12/11(土) 13:17:05.74ID:OXzisefu0
>>227
パソコンの大先生

231番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)2021/12/11(土) 13:21:17.99ID:78P/6glC0
>>227
そのパラメーターを加工もせずにサーバープロセスが受け取るのに妥当性があるとあなたは思うのですか?
結果的にエラーログが作成されてその内容を実行すると脆弱性を発動する要因が含まれているんだという
外壁でまずは正当性のあるパラメーター内容なのかを検証するのが第一ですが、
間の抜けた企業のWebサーバーではやっていないのに根本的な問題があると思っています

232番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)2021/12/11(土) 13:22:51.12ID:LAA8MWDH0
形式的検証を要件定義に盛り込まない情弱どもばかりだからこうなるんだな

233番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/11(土) 13:24:00.43ID:1UZ1q6Bj0
>>229
うける
Wall Werrorで弾かれるコードがプロダクトに入るの怖
Cはどんな些細な警告も恐ろしくて無視できないわ

234番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)2021/12/11(土) 13:24:01.76ID:OXzisefu0
>>229
あったな
よりによってSSLのバグだっけ?

235番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a744-SDlf)2021/12/11(土) 13:25:03.42ID:4VMnuXl30
今どきjavaとか

236番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfd2-u2LQ)2021/12/11(土) 13:25:53.46ID:l9btbK650
>>229
何が何でもという強固な意志を感じるなw

237番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/11(土) 13:29:47.65ID:1UZ1q6Bj0
今回のこれってバグっていうよりヤバい仕様を意図的に組み込んだものだから形式手法とかでなんとか出来たものじゃなくない?
広義の意味でのバグは人間が関わる限り永久になくならないなって事が身に染みてわかるわ

238番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c736-s0d+)2021/12/11(土) 13:31:20.06ID:xgWkMuxE0
${}これなんなの?

239番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/11(土) 13:46:45.33ID:WhFQx34a0
>>231
AppleもAmazonもValveも間の抜けた企業扱いかぁ

240番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)2021/12/11(土) 13:56:27.56ID:6G0Tq7Kd0
>>138
ユーザーの入力情報を解釈する上に実行までされるとかあまりにもナンセンスすぎる

241番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-BOKt)2021/12/11(土) 13:57:18.20ID:Hld2QKvJa
>>224
つーかJavaってデシリアライゼーションでやらかしまくってるよね
おれには今時リモートのオブジェクトにアクセスしなきゃならん理由がさっぱりわからんわ
信頼できるAPIにアクセスして結果だけもらって検証するんでいいじゃん

242番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ntSY)2021/12/11(土) 13:57:36.37ID:fa8xkmWwa
>>184
権限管理がゆるゆるだから、こうなるんだよ。
メインフレーム系のOSなら起こり用がない。

ガラケーを継承したiOSが比較的安全な程度だ

243番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/11(土) 14:05:41.72ID:WhFQx34a0
>>242
頭から尻尾まで全部間違ってて草

244番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-bpOo)2021/12/11(土) 14:07:31.80ID:TRn8I5m50
log4jはver1と2でインターフェース違うから初代log4jから放置している場合、そのままjarの入れ替えだけだとビルドも通らないので大変
しかもJava8以降だから古いヴァージョン使っているとそもそも2にアップデートできないという始末
ハマったら面倒くさいことこの上ない

245番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)2021/12/11(土) 14:10:40.62ID:qQ3wYH5od
>>228
文章は間違えたことないと思う

246番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sdff-lbe1)2021/12/11(土) 14:11:06.75ID:SHrdUC6od
>>229
つーかgoto使うんだな
iosクラスなら使わないイメージあった

247番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)2021/12/11(土) 14:13:42.10ID:6G0Tq7Kd0
>>229
多重かっこのミスかと思ったらif文何の意味もなくてワロタ

248番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/11(土) 14:33:22.71ID:C2wcrsYsM
1使ってるぼく、セーフ😁
1はルックアップしないし、
jmsappender使っててもリモートからのデシリアライズなんてことはしないとのこと

Update (2021-12-11 09:09 JST): according to this analysis by @ceki (the author of log4j 1.x), Log4j 1.x is not impacted, since it does not have lookups, and the JMS Appender only loads Strings from the remote server, not serialized objects.
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126

>>232
形式検証できる言語ってCoqとかAgdaとかF*とかIdrisくらいじゃね?

249番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)2021/12/11(土) 14:34:57.34ID:cFNf6Wpn0
悪用コードどころか脆弱性狙ったリスエストがビュンビュン飛び交っとるぞ

250番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)2021/12/11(土) 14:37:59.53ID:cFNf6Wpn0
>>151
ログみたら怪しいリクエスト大量に来てたぞ
もう始まってるかもしれん

251番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)2021/12/11(土) 14:47:18.24ID:koyh64wh0
これ人類史上最悪の被害もたらす脆弱性かもしれないね

Javaのapacheライブラリすらこんなクソ脆弱性あるのに
サーバサイドをスクリプト言語で書いてる奴らはなんで平気な顔してられるんだろ
あいつらカジュアルにeval() とか使うだろ
正気じゃないとしか思えない

252番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)2021/12/11(土) 14:53:43.78ID:koyh64wh0
>>231 がシステムを設計すると
「ユーザ名に"jndi"を含めることはできません」
とかエラーメッセージ出して弾くように作るんじゃないのw
もしくはjndiをjjnnddiiに置換してサニタイズとかw

253番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/11(土) 14:56:19.82ID:1UZ1q6Bj0
>>250
うちもロードバランサーのログ確認したらjndi:ldap:が入ったリクエスト来てた
このクラスファイル手で落として中身確認してみたくなるけど…

254番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)2021/12/11(土) 15:01:09.32ID:OXzisefu0
完成したプロジェクトで使用した数多のライブラリの脆弱性を真面目に追跡してる組織がどれほどあるだろうか

255番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)2021/12/11(土) 15:04:24.60ID:cGaBWrXB0
>>235
おまえの生活の半分はjavaで動いてるぞ池沼

256番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)2021/12/11(土) 15:04:43.87ID:cFNf6Wpn0
>>253
気味が悪いから確認はしてないけどな俺も

今時鯖物故わすとかそういう徳にならないのはしないと思うから
あるとしたら踏み台やらされる奴か、ビットコイン掘らされる奴か

257番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)2021/12/11(土) 15:08:09.06ID:cGaBWrXB0
そもそもアクセスログなんてDBに取ってるだろうしテキストにlog4jでuseragentまで吐いてたりするか?

258番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-RVpf)2021/12/11(土) 15:24:04.34ID:7AXzrvAGM
>>229
Pythonみたいにオフサイドルール強制すりゃいいのに
インデントしないアホなんてもういないだろ

259番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/11(土) 15:24:09.75ID:C2wcrsYsM
WAFベンダにも対応依頼もしたし
とりあえずやれることはやったかな〜
ログ確認とかはあえてやらない🤗

260番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f19-50Ik)2021/12/11(土) 15:24:33.70ID:9SXAf//D0
(´・ω・`)ワフー

261番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-wT8J)2021/12/11(土) 15:46:04.92ID:DGzZhZ/u0
こいつのせいで昨日の金曜日阿鼻叫喚だったわ
メンテナ居ない古いシステムも対象で治そうにもビルド通らなくて結局深夜過ぎまでかかったわ

262番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp1b-NqWo)2021/12/11(土) 15:50:38.92ID:gb+wnzPcp
入力をそのままログ出ししてる場合に起きるから
バリデーションとかやってなさそうなバカが作ったウェブサイトとか終わりや

263番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp1b-NqWo)2021/12/11(土) 15:53:09.70ID:gb+wnzPcp
ロガーくらい自分で作れって話だな

264番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-LZWr)2021/12/11(土) 15:54:29.21ID:CXh9EqQ5a
>>245
言い切ろうやそこは🤣

265番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfad-xLgN)2021/12/11(土) 15:55:24.94ID:JC+sK9N10
だからC#使えって言ってたのに

266番組の途中ですがアフィサイトへの転載は禁止です (アウアウアー Sa4f-NqWo)2021/12/11(土) 15:58:50.51ID:7zaadKgAa
>>192
できるかできないかの判断くらいはつかないと経営できないでしょ

267番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)2021/12/11(土) 16:01:54.33ID:OXzisefu0
>>262
でもさ
ログってそういうもんじゃね?
入力にバリデーションかけてもログには生データが記録されてて欲しいのは理解できる

268番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/11(土) 16:06:17.20ID:1UZ1q6Bj0
ログに出すデータをバリデーションってむしろ斬新だわ
引っ掛かったらログに残さないんか?それとも将来にわたってあらゆる処理系にrceされないことを保証する神サニタイズでも施すか?

269番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfe8-xLgN)2021/12/11(土) 16:17:38.98ID:pp7xiPAK0
slf4jばっかり使ってた俺、高みの見物

270番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a756-yXPo)2021/12/11(土) 16:25:00.24ID:4wrLiG2j0
前提からひっくり返されてる話だからなぁ
バリデーションするって言っても今度は言語そのものが絶対に安全な実装になっているか証明しろって話になるでしょ

271番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-bzuN)2021/12/11(土) 16:34:23.16ID:tbewzNRy0
PoC見るとldapってあるけどhttp通信らしいからサーバから出て行くhttp通信を封じれば良くないか?

272番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-Ox7J)2021/12/11(土) 16:35:59.91ID:e7w0/I89d
これのおかげで今日は朝帰りだったは
爆睡して今起きたら、土曜が終わってた

273番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/11(土) 16:41:34.29ID:WhFQx34a0
>>265
MSも以前IISでチョンボやらかした過去があるんだよなぁ

274番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/11(土) 17:36:04.58ID:C2wcrsYsM
Akamai has deployed updated WAF rules to protect against the new Log4j vulnerability.

イェイ😁

275番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ c7d2-y1sJ)2021/12/11(土) 18:07:15.13ID:A9oCk1uQ0
>>269
slf4jはロガー本体じゃないだろ

276番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-O3YQ)2021/12/11(土) 19:31:47.83ID:cCMi0hL/r
わざわざ有料化したjavaなんて使う理由もうないよな
c#でいい

277番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfe8-xLgN)2021/12/11(土) 20:28:52.88ID:pp7xiPAK0
>>275
logbackだったわ
一安心

278番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)2021/12/11(土) 20:34:57.45ID:9uSBCfDY0
Log4j2 脆弱性 "Log4Shell" (CVE-2021-44228)
https://www.crowdstrike.com/blog/log4j2-vulnerability-analysis-and-mitigation-recommendations/

渡されたパラメーターの正常性をチェックしているWebサーバーは今回も問題なく運用されているものと思われます
対してプロセスに丸投げロジックで運用しているサーバーはいつでもやられてしまいます
想像性の欠如でしょうね

279番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/11(土) 22:20:28.70ID:8bv+dDNk0
いい命名

280番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)2021/12/12(日) 04:25:55.14ID:s5hSN3vK0
また中身理解できないバカがきたのか
今回は正常なデータで悪さできるからみんな大騒ぎしてるんだが

281番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)2021/12/12(日) 04:30:06.55ID:4SyYfvI+0
これ凄いよな
リモートから電卓が起動できたわ

282番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)2021/12/12(日) 04:31:56.11ID:YhXbXqog0
>>280
こういうマウント取るのは良くないよ

283番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)2021/12/12(日) 04:32:44.37ID:s5hSN3vK0
>>282
マウント取られるバカのほうがよくねえよ
業界から永久に退場してほしいね

284番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)2021/12/12(日) 04:35:56.08ID:YhXbXqog0
>>276 WEBアプリ用サーバでWindows採用する理由はどんどん無くなってるよ かといってLinuxで.net使うのはあまり現実的でないし
AzureもだんだんLinux推しっぽいし

285番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)2021/12/12(日) 04:49:41.56ID:4SyYfvI+0
簡単でもいいから技術的な話はないのか
linux詳しくないからわからんけど
javaからダウンロードした外部のプログラムは実行できるか?とか

javaの中だったら好き放題できるのはわかるけど
ウイルスが全部javaのわけないじゃん
そういう話が聞きたいんだよ

286番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)2021/12/12(日) 04:55:55.81ID:4SyYfvI+0
例えばjavaのコードだけでroot権限とられるのかとか
ここまで自由にされたらとられるんだろうけどさ

できるのかできないのか聞きたいわけよ

287番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7a2-3kzL)2021/12/12(日) 05:02:19.18ID:Zs8O66TS0
ログ出力のコマンド実行させる時に、他のshellコマンドも実行できるのか

288番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/12(日) 05:08:26.57ID:njzpwMjO0
そういう話は割とどうでもいいだろw

289番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/12(日) 05:12:28.20ID:njzpwMjO0
外部にやられまくりのマヌケサーバよりも悪意のある内部者がやらかす方が怖くねえか?w

290番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/12(日) 07:58:58.35ID:MHcR2wGA0
取れる権限はlog4jが組み込まれてるプロセスまでで、rootは取れないよ。でも外部からダウンロードして実行はできる。
java内だけでも十分怖いでしょ、例えば既存プログラムのDBにアクセスするクラスファイル解析してDBのデータ吸い出したり、再起動後も動くようにコードやcronを細工したりも出来る。そもそもシステムを壊したり止めたり出来るし、踏み台にもなる。

291番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)2021/12/12(日) 08:06:26.67ID:Fv+/Yk8q0
現PJの他チームで使ってるけど今更知った
自チームは一切使ってないけど他チームはがっつり共通で使ってるので対岸の大火になりそうww
こういう古い不要な機能が未だに残ってるからJavaは嫌なんだ

292番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ottK)2021/12/12(日) 08:10:56.63ID:jWPht29ba
>>291
ジャップは新しいものを導入するのが苦手で大嫌いだからいつまでも古いのを使い続けるのよね
ITの時代には絶対に生きていけない人種

293番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/12(日) 08:22:16.11ID:D4ddr75Q0
>>291
こういう内容がよくわかってない100%無能な自称IT土方が多くて怖いわw
開発中でソースいじれる段階ならすぐに対処できるのにこんなの

294番組の途中ですがアフィサイトへの転載は禁止です (アウアウアー Sa4f-NqWo)2021/12/12(日) 08:32:06.51ID:2Zi+RB5Qa
>>284
PHP8速いよ ウィンドウズでも動くよ

295番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)2021/12/12(日) 09:25:25.52ID:YhXbXqog0
>>1でログインに関するライブラリって書いてあるのウソじゃん
当然ログイン時にも使用はするのだろうが

296番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ottK)2021/12/12(日) 09:27:44.45ID:jWPht29ba
>>295
ログ出力のライブラリだわな

297番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/12(日) 09:54:31.75ID:F9NKgbgUa
>>285
みんな大騒ぎしてるけどそれはこの欠陥のヤバさより直さなくちゃいけなくて金曜日の午後にめんどくせえという気持ちが強いんだよ
直すこと自体はどうにでもなる

問題になるのはJavaで動いててログ出力にlog4j2使ってるクライアントアプリだな
Minecraftがそれになるんだろうけど
サーバー運営してる人はこの程度のことは気を使うけど、単にクライアントで繋ぐだけの人はまずそう
チャットメッセージとかアイテムの名前とかに攻撃文字列忍ばせて対策してないクライアントが読み込めば攻撃成立だ

298番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/12(日) 09:58:36.87ID:F9NKgbgUa
なんかJNDIとかもういらねえ仕様だよな
Javaが出始めた20世紀末はコンピューターの性能が低いのとネットワークへの過度の期待で各計算資源は最小限のワークロードを保持してはほかはリモートから取得しましょうという考えが主流でその流れにのってRMIとか作られたわけだからな

今はクラウド主流で計算資源は生えてくるし性能の進歩でワークロードを小さくなんてどうでもよくなった
にも関らずJNDI便利だからと当初の考えと違う使い方で使うようになったからオミットできず、本来想定してた用途が攻撃に使われるとかコンピューターシステムの悲哀を感じますね

299番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfdd-O3YQ)2021/12/12(日) 10:02:34.34ID:icEA2IGC0
>>292
過去の資産を使い回したいのか知らんけど
誰でも知ってる大企業でも新規案件でasp.net form+vb.net
で指定してきて驚愕したわ

300番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)2021/12/12(日) 10:12:39.41ID:Fr0nOe/R0
こう言うのはフィールドの中身がコマンドとして処理されないようにサーバー開発時に加工した内容で渡すようにしていたらいいだけなんじゃないの?
そのままプロセスに丸投げしちまっている開発屋には唖然とするわ
何もわからないでただやっているだけとしか言いようがないよね

301番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)2021/12/12(日) 10:14:01.36ID:162+EHr30
linuxで.NETはもはや普通になってるよ

302番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)2021/12/12(日) 10:17:14.08ID:162+EHr30
ログに出力する内容をサニタイズするとか普通なん?

303番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)2021/12/12(日) 10:18:18.93ID:Fv+/Yk8q0
>>300
コマンドとプロセスしか認識できない馬鹿は黙ってろ

304番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/12(日) 10:24:17.02ID:F9NKgbgUa
>>300
ログとして出力すべきものを評価されないように加工ってギャグでいってんのか?

305番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)2021/12/12(日) 10:33:13.68ID:Fr0nOe/R0
そもそもがフィールドの中身の文字列を精査しないでコマンドの処理としても受け付けるような形で丸投げしているからこの様な事例が発生しているんだよ
サーバー運用側での不備です

306番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7c6-FVb2)2021/12/12(日) 10:34:20.08ID:ppdGauPi0
普通なら大騒ぎにはならんな

307番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)2021/12/12(日) 10:43:47.02ID:Fr0nOe/R0
この程度の事すら想定しないで仕事を請け負っている開発屋には、今後はもう仕事を発注しない事だな
日本のWeb開発屋はレベルが低過ぎるわw

308番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/12(日) 10:47:38.84ID:F9NKgbgUa
と閉じたネットワークで仕様通りのデータしかやってこない仕事しかしたことないお爺ちゃんが猛っております

309番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-C933)2021/12/12(日) 10:49:06.28ID:OM4agUG4d
>>297
止めるだけでも一悶着なのにw
CIOがいきなり記事読んだだけで再現して問答無用でlog4j2置き換えるぞオラーとでもやれればいいけど
そんな奴おらんし

310番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-GNQe)2021/12/12(日) 11:00:52.69ID:QH+5i8h20
直すなんて言っているのはSQLインジェクションへの対策でも、
ほとんど一般に出回っているのツールに丸投げしてやったつもりになっているだけなんだろうなw
これでもプロの認識なんだそうなw

311番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)2021/12/12(日) 11:04:10.33ID:njzpwMjO0
>>305
記事もソースも読めてないのが丸わかりでドヤっているのがなあ

312番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-GNQe)2021/12/12(日) 11:07:32.40ID:QH+5i8h20
>>311 ---> >>278

313番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)2021/12/12(日) 11:11:02.48ID:0yr95Jnha
>>309
更新までの手続きを金曜の午後からやらなきゃいけないことにうんざりというのがわからなかった?

314番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/12(日) 11:14:45.51ID:D4ddr75Q0
対処するのは技術的には簡単だよね
手間はかかってめんどうだけど
まともなところなら大事にはならんわ

やっぱオープン系のライブラリつかうときはラッパーかましといたほうが保守は安心やな

315番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)2021/12/12(日) 11:18:12.50ID:D4ddr75Q0
いまだったらこれでマイニングするワームしこむのがコスパええんやろな

316番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-Ox7J)2021/12/12(日) 11:18:55.51ID:Gt2h/FCv0
使ってるところはアップデート頑張れ

https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592

317番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)2021/12/12(日) 11:21:19.63ID:YtqetmNH0
大手の対応状況はどうなのさ
金曜中に対応したの?

318番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)2021/12/12(日) 12:14:12.17ID:s5hSN3vK01212
バカが考えた入力値の検証なんて余裕で回避できるからな

jndi:
jn${env::-}di:
jn${date:}di${date:':'}
j${k8s:k5:-ND}i${sd:k5:-:}
j${main:\k5:-Nd}i${spring:k5:-:}
j${sys:k5:-nD}${lower:i${web:k5:-:}}
j${::-nD}i${::-:}
j${EnV:K5:-nD}i:
j${loWer:Nd}i${uPper::}

ちょっと考えただけでこれくらいはでてくる

319番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-t0yB)2021/12/12(日) 12:20:36.96ID:U9PR8IXYM1212
>>299
Webフォームってマイクロソフトのサポート切れてるか、もうじき切れるかするやつじゃん
今さらそんなん採用することあるか?

すぐにcoremvcに書き直すことになりそう
やったね!

320番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ df8c-GNQe)2021/12/12(日) 12:22:59.03ID:0wQN9red01212
バカはフィールド値をそのまま丸投げするシステムにしているからいつでも問題になる
俺が考えたら必要のないそんなものはそもそもコマンドとして受け取らない 残念でした・・・

321番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ Sa6b-ILWU)2021/12/12(日) 12:28:37.27ID:cuzBtOUZa1212
ログ取らないってお爺ちゃんの考えることはすごいな

322番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ df8c-GNQe)2021/12/12(日) 12:42:19.67ID:qVkAphNa01212
事実まともな企業さんのサーバーではほとんど問題になっていないんだろうと思う
時間が空いた時にでも対策されたライブラリーに一応更新しておこうって手筈だろうよ
ダメな奴はどこまでもダメなんだなw

323番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-t0yB)2021/12/12(日) 12:53:30.59ID:U9PR8IXYM1212
大先生のつくるシステムはユーザーエージェントとかもサニタイズするのかな?🤔

324番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MM8b-Ox7J)2021/12/12(日) 14:14:46.21ID:dXSahLOiM1212
時価総額世界最高のAmazonやAppleで影響出てるのに30年成長ないジャップ企業に勤務してる奴らに言われてもなw

325番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-+2Rn)2021/12/12(日) 15:27:34.55ID:ipaFfSbjM1212
>>276
もう無料化に倒し直してたような記憶が

326番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ ffa2-d9AX)2021/12/12(日) 15:31:14.11ID:V8aaX3RI01212
Javaってだけで馬鹿にするようなやつが多すぎるな
Javaなんてプログラマーからしたら義務教育みたいなもんだろうに

327番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 5f40-MeJo)2021/12/12(日) 15:37:35.07ID:2kfyyN8r01212
Spring bootで構築したソシャゲサーバやばいやんけと思ったけどサ終してたワイ、高みの見物

328番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ 478c-GNQe)2021/12/12(日) 15:43:15.78ID:vcl9Shie01212
プログラムが書けるってだけのカスプログラマー乙
俺なんてバッチが書けるんだぜw

329番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ Sa9f-ottK)2021/12/12(日) 15:43:48.00ID:jWPht29ba1212
>>324
ジャップはCOBOLだから

330番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ bfa2-y1sJ)2021/12/12(日) 15:58:07.04ID:6F2rVbjQ01212
だめじゃん

331番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW df0a-zJUN)2021/12/12(日) 16:31:58.04ID:MHcR2wGA01212
一番日本を貶めてるのは、ここにいるような何もわかってない(調べてもない)のに文句だけ言ってる連中なんやな

332番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMbf-PUEi)2021/12/12(日) 17:03:02.06ID:bHNnZTA5M1212
>>72
こっとりんちゃん

333番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW FFff-PnUB)2021/12/12(日) 17:20:40.93ID:v8IzX9JkF1212
最新のJava 17を利用するなら無償だけど
枯れたJava 8とかの保守費用は有償だからな!

334番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 7f89-2CNx)2021/12/12(日) 17:29:29.99ID:9C5K2qeL01212
>>323
大先生はサニタイズする関数への引数もサニタイズしてから渡すぞ

335番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 477c-blMA)2021/12/12(日) 17:58:28.82ID:NaPwFJ2a01212
>>79
こんなのもわからんのがプログラマ名乗るなよ

336番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)2021/12/12(日) 18:05:14.16ID:s5hSN3vK01212
問題になってる機能がマージされた経緯がヤバすぎる

337番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)2021/12/12(日) 18:06:20.19ID:s5hSN3vK01212
マージ後、機能のプルリクエストだした奴がトンズラ

しゃあないからプロジェクト側で面倒見てた



こんなんマージすんなよ

338番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 47f1-hAzQ)2021/12/12(日) 19:10:32.56ID:+SxMPfDM01212
>>6
ネトウヨの末路といえる

339番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)2021/12/13(月) 00:28:05.59ID:UKtWxTUj0
>>337
このライブラリじたいも7人くらいしかメンテナいないからな
オプソに有りがちな人不足ってやつ

340番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf0f-PnUB)2021/12/13(月) 01:29:20.05ID:eorF06Ut0
Log4j2の脆弱性を利用したLog4j2の脆弱性を無効化するソフトが出てきて草。Cybereasonは列記としたサイバーセキュリティ会社。
https://github.com/Cybereason/Logout4Shell

341番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)2021/12/13(月) 01:34:51.89ID:qn2BD16x0
>>340
ゴミすぎて草
普通にアップデートしろよ

342番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df85-xLgN)2021/12/13(月) 04:50:30.25ID:2w/Bxxxy0
この話日本らしくて心温まるわ

https://twitter.com/hasegawayosuke/status/1469888560077897731

@hasegawayosuke
log4jの脆弱性に関して実際に観測された攻撃や様々に難読化された攻撃パターンなどについて、本来であれば広く共有されたほうが脅威の理解や対策に役立つ情報が、日本国内では不正指令電磁的記録に該当するのではないかという懸念から表立っての共有が敬遠される様をいくつも見かけた。
https://twitter.com/5chan_nel (5ch newer account)

343番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67d2-8/hI)2021/12/13(月) 05:16:49.35ID:63pi46Gx0
てかもうそろそろjavaとか言う化石使うのやめたら?

344番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)2021/12/13(月) 05:25:16.46ID:lZZQ4p6P0
>>343
たまたまJavaのライブラリだっただけ
脆弱性の発生の仕組みから考えると他で起きる可能性は十分にある
というかJavaみたいに枯れかけ扱いされてる言語より勢いある言語のほうが多分ヤバい

345番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-djB8)2021/12/13(月) 05:39:46.29ID:3iZJfhbV0
>>342
ダメじゃん

346番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e74b-ReYX)2021/12/13(月) 05:46:07.45ID:qAEBMP4j0
>>342
立件ミンスがワクチン予約サイトのハッキング手段を新聞記事にしやがったからな
あいつら反省しろよ

347番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf73-LL+O)2021/12/13(月) 05:57:59.87ID:emReQBlF0
>>344
Javaの成り立ちレベルから現在に至るまでの問題だから
お前が言ってるのは全く関係ない

348番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)2021/12/13(月) 06:09:44.77ID:KqRH7ywx0
歴史が長いからこそのバグって感じ
新しい言語で作り直したときに洗練されてってるから新しい言語ほどこういうバグは出ない

349番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)2021/12/13(月) 06:15:18.99ID:L1JWavQZ0
ElasticがうちはJava Security Manager使ってるから問題ないよというアナウンス出してるのみたとき負けたと思った

350番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)2021/12/13(月) 06:17:14.20ID:L1JWavQZ0
まああいつらはRMI使っとるから当然と言えば当然なんだけどあれをまともに使えるとかすげえよ

351番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)2021/12/13(月) 06:35:41.11ID:lZZQ4p6P0
>>346
どんだけ認知能力歪んでたらそういうデマを平然とばら撒けるようになるんだ?

352番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)2021/12/13(月) 06:35:48.66ID:UEC0rRVV0
>>340
これええな。ホワイトハッカーが255^4個のサーバに対して打つだけで治るやん
ああ、でも名前ベースのApacheとか使ってると駄目なのかな。じゃあ全ドメイン

353番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-W406)2021/12/13(月) 09:35:21.13ID:ec4aFsGS0
Japのプログラマーはレベルが低い
外国ではJavaは時代遅れだと聞いた

354番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/13(月) 09:44:23.94ID:H5/fDMLK0
海外でもエンプラはJavaが強いし、Googleが妙にJava好き。

355番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)2021/12/13(月) 09:54:18.92ID:UKtWxTUj0
>>344
少なくとも無制限に外部からの動的ロードを言語レベルで許す仕様がセキュア重視の今の時代に合ってない

356番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/13(月) 09:57:55.59ID:L1JWavQZ0
>>355
無制限ではないんだな
ちゃんと制限かける仕組みがある
問題は日本国内だと話題にならないだけ

357番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)2021/12/13(月) 09:59:25.57ID:0n1B40rNd
便利だなと思ってと恐ろしい仕組みを提案しちゃう人とレビューで通しちゃう人が居たんだから、そのペアは別の言語なら別のところでやらかすのでは

358番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/13(月) 10:16:13.44ID:wArqGe+Q0
GoogleのJava好きは凄いよね
今回の問題はどちらかというとあまりJavaっぽくない問題の出方というか
設計レベルでそんなところに森羅万象機能盛り込むのがおかしいっていう「お前はPHPerか」みたいな話

359番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)2021/12/13(月) 10:23:45.75ID:H5/fDMLK0
「お前はPHPerか」草ww
PHPerもJavaerもピンキリですわ

360番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/13(月) 10:32:33.04ID:wArqGe+Q0
>>356
まあ死ぬほど使いにくいセキュリティマネージャを細心の注意を払って使わないとセキュアにならない
というのがそもそも設計としてヤバいっていうかログごときでそんなセンシティブなの嫌すぎる

361番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)2021/12/13(月) 10:34:08.22ID:l532vdWp0
>>9
知らんのか?
メンテが始まる

362番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/13(月) 10:38:37.35ID:L1JWavQZ0
>>360
根本はそっちだね
なぜロガーごときがパースしてんだよという

363番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)2021/12/13(月) 10:43:47.33ID:dcfO758M0
いま会社で一斉点検してるけど、全員warファイルをガン無視してて草。
まぁ、ここまで気にすると一生終わらんしな。簡易チェックで済ませたい気持ちは分かる。試しに自分で攻撃すりゃいいのに

364番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 870d-KHC/)2021/12/13(月) 10:54:01.74ID:uDQUjAde0
これプロジェクト側でlog4j使ってなくても
内包しているjar側で使ってたらあかんから全部確認しないといかん奴?
だとしたら相当めんどくさいんやが…

365番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)2021/12/13(月) 11:01:31.94ID:L1JWavQZ0
まあそのへんは人次第でなんとかなるんだよな
悲惨なのはベンダーが提供してるフレームワークやらミドルウェアがlog4j使ってて提供元で対応してくれないとどうにもならない場合

366番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)2021/12/13(月) 11:16:57.61ID:OBIJKBYn0
弊社一応アイテーの会社なんやけど、誰も対処できてなくて
「セキュリティベンダーに問い合わせたところ〜だそうです」
「ベンダーが言ってるので〜してください」
「そういう事らしいので〜してください」になってて草生える
これはもうだめかもわからんね

367番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)2021/12/13(月) 11:20:40.67ID:0n1B40rNd
>>365
FWで必要最低限以外の通信を全てブロックすりゃあ良いのでは

外部からjavaクラスファイルをダウンロードされなければ大丈夫だと思うんだが

368番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)2021/12/13(月) 11:26:31.35ID:OBIJKBYn0
>>367
通信要件を誰も把握してなかったりとか…😇
こういう時こそどれだけ真面目に設計してるかが問われるな

369番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/13(月) 11:30:02.91ID:wArqGe+Q0
「クラスファイルのDLすらできてしまう」であって
クラスファイルをDLしなければ問題ないっていう話ではないのよ

まずロガーのフォーマッタが環境情報を参照できる、つまりDB情報などを参照できてしまう
で、クラスファイルをDLしなくてもそもそもhttpが叩ける時点でGETパラメータとして環境情報を持ち出せるのでhttpアクセスが通ること自体がアウト
なんならhttpをシャットアウトしていても、ホスト名の部分に埋め込めばDNS Lookupとして抜くことも可能だから、DNSすら引けてはいけない

というようなことを踏まえるともうこれ設計の根本がフェイルセーフじゃないってことになる

370番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6757-rA5d)2021/12/13(月) 11:33:33.40ID:vpztCLjl0
>>107
素人で申し訳ないが{}と+の違いってどういう事?

371番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 87df-YqIs)2021/12/13(月) 11:35:24.79ID:jgoCduI50
orcaクラウド版とか、大丈夫なの?
あれから漏れたら、洒落にならんだろ

372番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2763-11Ka)2021/12/13(月) 11:36:25.59ID:HUdyu0ZN0
一体何が始まるんです!?

373番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)2021/12/13(月) 11:37:12.62ID:9jzTvN8V0
Ciscoも製品にこの脆弱性があるって発表しているし、
通信経路上のどこで問題が起こるかわからんぞこれ。

374番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)2021/12/13(月) 11:38:26.12ID:TR8ip7X20
外部のクラスファイルをロードする謎のプラグイン的なことやる仕組みが紛れてる可能性あるからjar内のクラスをgrepするだけじゃ不十分かも知れないな
チェックしたからと言って例のオプション付けるのも忘れずに

375番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)2021/12/13(月) 11:40:18.20ID:wArqGe+Q0
>>370
log4jには第一引数に{}を書くと第二引数以降の値をパラメータとして埋め込めるという機能がある
で、単なる引数からの参照だけでなく{foobar}のような書き方で様々な環境情報を埋め込めるという(クッソ余計な)機能がある
ここまで前提

log.debug("user-agent={}", userAgent);
↑この書き方だと{}のところに変数userAgentの内容を埋め込むだけ

log.debug("user-agent=" + userAgent);
↑userAgentこれだとuserAgentに{foobar}を書き込むことでインジェクションできてしまう

376番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)2021/12/13(月) 11:41:43.65ID:OBIJKBYn0
>>372
大後悔時代だよ
丸投げで作らせて後は知らん顔されてるようなサービスが続々死ぬんじゃないか

377番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-Iirw)2021/12/13(月) 11:51:59.69ID:btZUQ7A3r
Java暗黒時代の始まり

378番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)2021/12/13(月) 11:52:09.02ID:l532vdWp0
「もしもし、御社に頼んだプログラムに脆弱性があるんですけど」

379番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-8S32)2021/12/13(月) 11:56:40.34ID:a4Jdp04J0
クソコードに対処しなきゃならんのだからライブラリ作成は辛いわ

380番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)2021/12/13(月) 11:57:04.25ID:OBIJKBYn0
>>378
ITゼネコンとかこのレベルの温度感よな
責任逃れのプロかて

381番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a70d-1bVk)2021/12/13(月) 11:59:49.90ID:UVRrXmG30
あと2週間遅く公開してたら阿鼻叫喚だったのにな
クリスマス〜年末年始の時期だし

382番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)2021/12/13(月) 12:03:14.98ID:OBIJKBYn0
オリンピック期間中とかでもなくてよかったな
4億回の攻撃を防いだ(キリッ)とか言ってる場合じゃなくなってしまう

383番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)2021/12/13(月) 12:31:55.52ID:rTcpNLIHM
ログをjndiでgrepしてヒットなかった👍

ベンダー的にはパロアルトはセーフ、オラクルweblogicがアウト、オラクルDBはセーフっぽい感じ

384番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)2021/12/13(月) 13:02:58.12ID:9FBegjok0
>>353
有名なところは大体使っている定期

385番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27d1-VdF9)2021/12/13(月) 13:03:49.47ID:ZAF0u6NK0
フリーソフト使うからこうなるんだぞ

386番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)2021/12/13(月) 13:04:51.28ID:9FBegjok0
>>367
実は外部からダウンロードしなくてもこの脆弱性使って攻撃できる

387番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)2021/12/13(月) 13:06:43.68ID:7IOQTzV8M
金曜日にjvmオプションについて書いたけど
バージョンが古いとこれもダメかあいたたた


lud20230203174217
このスレへの固定リンク: http://5chb.net/r/poverty/1639111811/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

TOPへ TOPへ  

このエントリをはてなブックマークに追加現在登録者数177 ブックマークへ


全掲示板一覧 この掲示板へ 人気スレ | >50 >100 >200 >300 >500 >1000枚 新着画像

 ↓「【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る [413535533]->画像>2枚 」を見た人も見ています:
Javaライブラリ「Log4j」にゼロデイ脆弱性、任意のリモートコードを実行可能 iCloudやSteam、Minecraftなど広範囲のJava製品に影響か [少考さん★]
【速報】Androidスマホ、ガチで危ない 重篤な脆弱性が発見され、セキュリティ会社も「極めて危険」と発表ウヨ [166962459]
WDのHDD、テラバイト超える書込時に欠陥発覚、RAID再構築時にデータ飛びまくりサーバー業界が阿鼻叫喚 [487816701]
iPhoneに乗っ取られる脆弱性が発見される
IntelのCPUに新たな8つの脆弱性が発見される、内4つは「高い危険性」との評価
パートナーのみ解除できる男性用リモート貞操帯に第三者が完全にロックできる脆弱性が発見される
人気esportsタイトル「北斗の拳」でハート様の全行動が二倍になるとんでもないバグが発見されガチ勢阿鼻叫喚ww
映像的に派手だったおかげで 熱海市に支援物資がとんでもない量送りつけられ 市役所職員が阿鼻叫喚 「モノより金を!」 [485983549]
パソコンの大先生に大人気の「VMware」、致命的な脆弱性が発表される [921615131]
【緊急】Androidに重篤な脆弱性が発覚 最新OS以外の全機種あぼーん
Apple、M1とA14に修正不可能な脆弱性MaciPadiPhone
【セキュリティ】Windowsにゼロデイ脆弱性 〜リモートからコードを実行される恐れ 既に悪用を確認 [香味焙煎★]
既存の全てのNintendo Switchにはパッチ修正不能な脆弱性がある
【ゲーム/任天堂】既存の全てのNintendo Switchにはパッチ修正不能な脆弱性がある
遊園地の「回転ブランコ」が回転しながら一斉に落下、歓声が阿鼻叫喚に変わる
【悲報】「どんぐれ、お前😁」5chの歴史的悪政に嫌儲民が阿鼻叫喚 [315952236]
ウーバーイーツさん、配達料を一律300円にして配達員が阿鼻叫喚
Youtube、人気動画の転載・テレビ番組のコピー・過激な政治系動画で儲けられなくなる  専門板が阿鼻叫喚
元グラドルの高崎聖子さんで AV女優の高橋しょう子さん 最近、顔が変り過ぎて怖いとファンが阿鼻叫喚 [485983549]
「絶対うそやー」「いややっ」 夏休みが10日間しかないことを告げられ生徒たちが阿鼻叫喚
【速報】ウーバー配達員、唐突に報酬(跨ぎクエスト)を廃止されてしまう。本スレが阿鼻叫喚へ [242521385]
【VR】Oculus製品、10月からFacebookアカウントとの紐付け必須に。もうエロ動画が見れないとユーザーが阿鼻叫喚
【悲報】 元グラビアアイドルで 超人気AV女優の高橋しょう子ちゃん 「引退」を発表 ファンが阿鼻叫喚😭 [485983549]
【終了】YouTubeが「スキップ不可の5連続広告」まもなく開始、先行実装されたユーザーが阿鼻叫喚 [744384928]
【悲報】フォロワー10万人にインスタグラマー「今日クリスマスイベントやるよ」→会場に連絡が無く地方遠征組や店長が阿鼻叫喚
ミスマガジン2020グランプリ・新井遥ちゃんが Jリーガーとの結婚を発表 ファンが阿鼻叫喚😭
首都圏で有名なパチンコ大手チェーン「日の丸」がいきなり閉店、バカみたいに貯玉・貯メダルしてた馬鹿たちが阿鼻叫喚 [422186189]
福岡県警40代男性巡査部長が既婚なのを隠して不倫していた独身女性と披露宴を開くも式直前にバレて女性側が阿鼻叫喚の地獄絵図に [875920232]
【惨敗土挫】Microsoft署名のドライバがランサムウェアに悪用【いつも阿鼻叫喚】
【不潔】 ファッションショーに汚らしい猫が乱入して現場は阿鼻叫喚 【危険】
「命を守ってんだ、止まれ!」駅に花火客殺到で阿鼻叫喚 「異常な状態でした」警備が語る現場の混乱
【経済】「だめだ、破産する」と阿鼻叫喚 「三菱自を日産が救済」で「空売り」派の目論見大ハズレ ★3
【悲報】paypay、鯖落ちで売り場が阿鼻叫喚★3
新興市場の雄サンバイオ崩壊で株乞食達が阿鼻叫喚www
飯田のバスツアーでヲタが阿鼻叫喚したような扱いになってるのなんで?
撮り鉄のクズどもが電車を遅延させる動画が出回りゴミどもが阿鼻叫喚wwww
[知ってた速報]ミッドガルまでと知らなかった勢が阿鼻叫喚の図になってる件
10月10日開催のJuice=Juiceの日イベントが阿鼻叫喚の落選祭りwwwwwwwwwwwwww
【速報】浅倉樹々WithLIVE 販売開始5分で完売でぬるま湯つばきヲタが阿鼻叫喚大発狂地獄絵図
EV普及でガソリンスタンド壊滅!ガソリン車カスが阿鼻叫喚になると判明!環境破壊の古い車もう乗れない
【最悪】石川県加賀市山中温泉の市営住宅に汚い野良猫が10匹以上住み着き住民が阿鼻叫喚【糞害に憤慨】
【悲報】anitube閉鎖でtwitterのアニメアイコンが阿鼻叫喚!アニメ系アフィブログのコメント欄も過疎る [337287135]
ようつべのテレビアップロード住民 新しい画像検出アルゴリズムで突然広告が付かなくなりスレ住民が阿鼻叫喚に
【韓国】外国語映画で初の快挙、アカデミー賞4部門受賞『パラサイト』でネット右翼が阿鼻叫喚 「アカデミー賞は反日」
Asusの最新スマホでBand18とBand19の電波を掴まない症状が見つかって先日の安売り祭りで購入したユーザーが阿鼻叫喚
ソニーさん、APPLEが音楽プレイヤー市場から撤退した途端にとんでもない暴挙に出でユーザーが阿鼻叫喚 [無断転載禁止]©2ch.net
【ネット】「LINE」に深刻な脆弱性 外部から全トーク履歴を抜き出される危険性あり
「えりぽん辞めないで〜卒業しないで〜」コメ欄やSNSで生田ヲタが阿鼻叫喚!エゴサの鬼・生田衣梨奈それらをフルシカトwwwwwwww
【経済】「だめだ、破産する」と阿鼻叫喚 「三菱自を日産が救済」で「空売り」派の目論見大ハズレ
今年の冬コミに東京で雪が降って徹夜組が阿鼻叫喚
不具合多発でUbuntuフォーラムが阿鼻叫喚になってる
【絶望】Intel(インテル)の全てのCPUにMeltdownと同じ脆弱性が新たに発見される
ランガ解散ライブ 常連ガチオタが落選祭りで阿鼻叫喚😭
【阿鼻叫喚】みるきーライブのジッパーの演出での女ヲタの悲鳴が凄い件!!
【悲報】あの人気Vtuberが突然の引退発表。控えていたライブやアルバムは中止となりファンは阿鼻叫喚中。
「お金返して!まだ卒業ライブのグッズ届いてない!」乃木坂46卒業後、すぐ西武・源田選手との交際が発覚した衛藤美彩のヲタ阿鼻叫喚 [485983549]
【速報】デッドオアアライブ6のβテスト開始するもフリーズ多発で阿鼻叫喚。場外乱闘バグも・・・
【IT】Javaにコード実行の脆弱性、ただちにアップデートを
『SEKIRO』のTシャツを着た最高にかわいい女性が発見される
【PC】マイクロソフトが9年前に修正したはずの脆弱性が、いまになってハッカーに悪用され始めた [樽悶★]
【悲劇】 全嫌儲民にトラウマを植え付けるよくご存知の男性が発見される
【ロシア】母親に26年間閉じ込められ、キャットフードで生きてきた女性が発見される [ひよこ★]
ジャニーズJr.の人気ユニット「Love-tune」が突然の解散&全員ジャニーズ退所発表でジャニヲタ阿鼻叫喚の嵐 [576959142]
03:30:59 up 29 days, 11:46, 0 users, load average: 7.60, 7.08, 7.42

in 0.79854416847229 sec @0.79854416847229@0b7 on 100716