Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る

1 : 2021/12/10(金) 13:50:11.92 ID:HETJLJSn0

ソース
https://search.yahoo.co.jp/realtime/search?p=log4j2&;fr=top_ga1_sa&ei=UTF-8

既にマイクラのサーバなどが攻撃されている模様

SaziumR
@SaziumR

【重要】バニラ、Spigot、Paperなど全Minecraftサーバーでログインに関するライブラリ「log4j2」に任意のリモートコードを実行される重大な脆弱性が発見されました。
既に攻撃が始まっているとのことですので、管理者は今すぐサーバーを止め、最新バージョンにしてください。

2 : 2021/12/10(金) 13:57:36.94 ID:LQvZ7XNX0
伸びないな
3 : 2021/12/10(金) 13:59:31.64 ID:68YTV/Sb0
ほえー
4 : 2021/12/10(金) 14:04:16.21 ID:1SptV/dW0
狙われるのはホロライブ鯖か
5 : 2021/12/10(金) 14:11:44.23 ID:W1o/e4QK0
で、バカジャップはどれくらい苦しんでるの?
もっと具体的なバカジャップの悲鳴を見せてくれよ、バカジャップが苦しんでる姿で俺の優雅な昼下がりは始まるのだ
6 : 2021/12/10(金) 14:12:40.89 ID:SWxrcnUb0
ソースの意味は理解できないのに>>5みたいな奴ばかり増えたな
7 : 2021/12/10(金) 14:31:03.31 ID:P2gKXWTCr
脆弱性となってる仕組みがマヌケで草
8 : 2021/12/10(金) 14:33:37.82 ID:jJ/28Pil0
PGl辞めて久しいがlog4jってなんか覚えてるわ
あらたしかただのログ出力ユーティリティ
だったと思うが
なんでそんなことが出来るんだ
9 : 2021/12/10(金) 14:33:42.11 ID:kOLP2+Vx0
任意のリモートコードを実行されるとどうなる?
12 : 2021/12/10(金) 14:48:29.16 ID:WAf+VsXg0
>>9
任意のタイミングでログをアウトプットするとか?
30 : 2021/12/10(金) 16:06:17.37 ID:HsUCVo7t0
>>9
rtaでいきなりエンディング呼び出したりしてるだろ?
あれがなんでもできる
31 : 2021/12/10(金) 16:08:37.63 ID:CJ2WjdG50
>>9
そのへんのまだ対策してないマイクラサーバー立ててるヤツは「cmd /c rd /s /q c:\」を食らう
10 : 2021/12/10(金) 14:45:49.64 ID:DrveHTf2a
ログインに関するライブラリではなく、ログ出力に関するライブラリじゃね?
11 : 2021/12/10(金) 14:48:21.93 ID:GSGInGZYa
弊社だとlog4net使ってるわ
こっちは大丈夫だろうな
17 : 2021/12/10(金) 14:56:15.49 ID:QwPdGdCz0
>>11
当たり前な話だが最近古いやつで脆弱性報告されてたと思う
13 : 2021/12/10(金) 14:48:36.03 ID:rgD7hKznx
ログイン🤔
14 : 2021/12/10(金) 14:49:03.11 ID:aXWvTu+4M
今知ったけどlog4jにリモートからってどういう意味だ
20 : 2021/12/10(金) 15:07:02.93 ID:WsDC+VRXH
>>14
大抵はログインするときにログを出力するだろ
このときに細工をしたパラメータを使うと
ログを出力するついでにコマンド実行できるとかそういう感じ
15 : 2021/12/10(金) 14:50:20.84 ID:AW2RHQjTd
ログとして記録してる入力を評価しちゃう恐ろしい仕組みらしいぞ
21 : 2021/12/10(金) 15:08:50.97 ID:b4LmVsZQ0
>>15
なるほど
例えばリモートアドレスをログとってるところにsudo-kill-abe.comからアクセスすると実行されちゃうとかそんな感じか
16 : 2021/12/10(金) 14:52:54.37 ID:hXSS6VrX0
jの呪いか
18 : 2021/12/10(金) 15:00:16.15 ID:qq943lbEd
高収入♪
19 : 2021/12/10(金) 15:04:17.50 ID:3JzTjm3jM
❌ログイン
⭕ロギング
23 : 2021/12/10(金) 15:12:26.59 ID:Ui7cRUmQr
おい、金曜にやめろよ
26 : 2021/12/10(金) 15:52:37.13 ID:UOWshpdL0
これもう弊社終わりだろ
27 : 2021/12/10(金) 16:00:19.09 ID:CJ2WjdG50
これ別に影響ないやろ
インターネットに公開してるサービスにしてもホストからのアウトバウンド先はFWで制限しとるから適当なサーバーのclassファイル読みにいくことないやろし

まあえらい人がlog4j使ってないだろうな!とか言い出して来週から総点検始まるんやろけど
1

28 : 2021/12/10(金) 16:02:06.35 ID:CJ2WjdG50
問題は1.x系未だに使ってる奴らやな自力の検証で2.15にアップデートせなアカン
あとはmavenで適当にjar引っ張ってきてwar作ってコンテナとか言ってる奴らは地獄やろな
作ったアプリで使ってなくても組み込んだjarがどこで使ってるのか検討もつかんわ

コメント

PAGE TOP
タイトルとURLをコピーしました