◎正当な理由による書き込みの削除について:      生島英之とみられる方へ:

【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る [413535533]->画像>3枚


動画、画像抽出 || この掲示板へ 類似スレ 掲示板一覧 人気スレ 動画人気順

このスレへの固定リンク: http://5chb.net/r/poverty/1639111811/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

1番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7c9-djnG)
2021/12/10(金) 13:50:11.92ID:HETJLJSn0?2BP(1000)

ソース
https://search.yahoo.co.jp/realtime/search?p=log4j2&;fr=top_ga1_sa&ei=UTF-8

既にマイクラのサーバなどが攻撃されている模様

SaziumR
@SaziumR

【重要】バニラ、Spigot、Paperなど全Minecraftサーバーでログインに関するライブラリ「log4j2」に任意のリモートコードを実行される重大な脆弱性が発見されました。
既に攻撃が始まっているとのことですので、管理者は今すぐサーバーを止め、最新バージョンにしてください。
2番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-Oc3x)
2021/12/10(金) 13:57:36.94ID:LQvZ7XNX0
伸びないな
3番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 477c-blMA)
2021/12/10(金) 13:59:31.64ID:68YTV/Sb0
ほえー
4番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7a2-tsNu)
2021/12/10(金) 14:04:16.21ID:1SptV/dW0
狙われるのはホロライブ鯖か
5番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-cOgB)
2021/12/10(金) 14:11:44.23ID:W1o/e4QK0
で、バカジャップはどれくらい苦しんでるの?
もっと具体的なバカジャップの悲鳴を見せてくれよ、バカジャップが苦しんでる姿で俺の優雅な昼下がりは始まるのだ
6番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-VdF9)
2021/12/10(金) 14:12:40.89ID:SWxrcnUb0
ソースの意味は理解できないのに>>5みたいな奴ばかり増えたな
7番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)
2021/12/10(金) 14:31:03.31ID:P2gKXWTCr
脆弱性となってる仕組みがマヌケで草
8番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a70d-P93K)
2021/12/10(金) 14:33:37.82ID:jJ/28Pil0
PGl辞めて久しいがlog4jってなんか覚えてるわ
あらたしかただのログ出力ユーティリティ
だったと思うが
なんでそんなことが出来るんだ
9番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6709-zMy2)
2021/12/10(金) 14:33:42.11ID:kOLP2+Vx0
任意のリモートコードを実行されるとどうなる?
10番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dAW5)
2021/12/10(金) 14:45:49.64ID:DrveHTf2a
ログインに関するライブラリではなく、ログ出力に関するライブラリじゃね?
11番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)
2021/12/10(金) 14:48:21.93ID:GSGInGZYa
弊社だとlog4net使ってるわ
こっちは大丈夫だろうな
12番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f05-yjVA)
2021/12/10(金) 14:48:29.16ID:WAf+VsXg0
>>9
任意のタイミングでログをアウトプットするとか?
13番組の途中ですがアフィサイトへの転載は禁止です (アークセー Sx1b-hao3)
2021/12/10(金) 14:48:36.03ID:rgD7hKznx
ログイン🤔
14番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
2021/12/10(金) 14:49:03.11ID:aXWvTu+4M
今知ったけどlog4jにリモートからってどういう意味だ
15番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)
2021/12/10(金) 14:50:20.84ID:AW2RHQjTd
ログとして記録してる入力を評価しちゃう恐ろしい仕組みらしいぞ
16番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27c6-OmTJ)
2021/12/10(金) 14:52:54.37ID:hXSS6VrX0
jの呪いか
17番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)
2021/12/10(金) 14:56:15.49ID:QwPdGdCz0
>>11
当たり前な話だが最近古いやつで脆弱性報告されてたと思う
18番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-qMHc)
2021/12/10(金) 15:00:16.15ID:qq943lbEd
高収入♪
19番組の途中ですがアフィサイトへの転載は禁止です (ワンミングク MMbf-wPBR)
2021/12/10(金) 15:04:17.50ID:3JzTjm3jM
❌ログイン
⭕ロギング
20番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)
2021/12/10(金) 15:07:02.93ID:WsDC+VRXH
>>14
大抵はログインするときにログを出力するだろ
このときに細工をしたパラメータを使うと
ログを出力するついでにコマンド実行できるとかそういう感じ
21番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7cc-gdC6)
2021/12/10(金) 15:08:50.97ID:b4LmVsZQ0
>>15
なるほど
例えばリモートアドレスをログとってるところにsudo-kill-abe.comからアクセスすると実行されちゃうとかそんな感じか
22番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)
2021/12/10(金) 15:10:18.29ID:P2gKXWTCr
ここに詳細あるで
https://www.lunasec.io/docs/blog/log4j-zero-day/
23番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-s9jh)
2021/12/10(金) 15:12:26.59ID:Ui7cRUmQr
おい、金曜にやめろよ
24番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
2021/12/10(金) 15:30:39.01ID:aXWvTu+4M
>>20
なるほどIDくらいなら出すかもね

で、
>>22 にuser-agentを例にしてて確かにと思った

しかしjava8以降はともかく古いjavaだと現時点では対処のしようがないように見受けられる、ということがさっき調べてわかったこと
25番組の途中ですがアフィサイトへの転載は禁止です (アウアウキー Safb-BQJy)
2021/12/10(金) 15:50:42.25ID:GSGInGZYa
>>24
アップデートできない環境だととりあえず緊急対処方法としては全てのwebからの入力を受けてlog出力している箇所をコメントアウトするしか無いのでは・・
使用状況によっては地獄だなw
26番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-jwmr)
2021/12/10(金) 15:52:37.13ID:UOWshpdL0
これもう弊社終わりだろ
27番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:00:19.09ID:CJ2WjdG50
これ別に影響ないやろ
インターネットに公開してるサービスにしてもホストからのアウトバウンド先はFWで制限しとるから適当なサーバーのclassファイル読みにいくことないやろし

まあえらい人がlog4j使ってないだろうな!とか言い出して来週から総点検始まるんやろけど
1
28番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:02:06.35ID:CJ2WjdG50
問題は1.x系未だに使ってる奴らやな自力の検証で2.15にアップデートせなアカン
あとはmavenで適当にjar引っ張ってきてwar作ってコンテナとか言ってる奴らは地獄やろな
作ったアプリで使ってなくても組み込んだjarがどこで使ってるのか検討もつかんわ
29番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:05:25.48ID:CJ2WjdG50
https://www.vitavonni.de/blog/201503/2015031201-the-sad-state-of-sysadmin-in-the-age-of-containers.html
https://www.vitavonni.de/blog/201504/2015042601-big-data-toolchains-are-a-security-risk.html

このへんの問題がとうとう噴出したわけだ
30番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf4e-HoZt)
2021/12/10(金) 16:06:17.37ID:HsUCVo7t0
>>9
rtaでいきなりエンディング呼び出したりしてるだろ?
あれがなんでもできる
31番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:08:37.63ID:CJ2WjdG50
>>9
そのへんのまだ対策してないマイクラサーバー立ててるヤツは「cmd /c rd /s /q c:\」を食らう
32番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6767-BtJx)
2021/12/10(金) 16:10:20.44ID:zZrhDYnA0
1.x系使ってるけど影響有無もわからんし
対応するとしてもjavaのバージョン上げないと使えないしで大変だこれ
33番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:12:28.80ID:CJ2WjdG50
こういうこというてる人もおるけど今のITゼネコンは今回みたいなことキャッチアップする部署置いとるからアンテナ張ってないはウソやな
後段の人おらん云々はありえると思うけど
【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る  [413535533]->画像>3枚
34番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
2021/12/10(金) 16:14:04.37ID:ric7Q2BZr
>>33
いやあああああああああ
35番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)
2021/12/10(金) 16:14:50.74ID:enwzCBMur
>>32
JNDIが余計なとこに繋いで変なもの貰わないようにFW設定しとけば良いんじゃねーの
36番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2745-fHxG)
2021/12/10(金) 16:16:21.69ID:2//Ra0n70
懐かしいなlog4j、昔のプロジェクトで使ってたわ
37番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:17:26.51ID:CJ2WjdG50
>>34
こういうのキャッチアップする部署はワークアラウンドはこうですとか根本対策はアップデートしましょうとかいう一般的な話しをするだけで手は動かさんからみずほ病みたいに黙ってることはないけど、末端のプロジェクト担当者は悪夢やな
いついつまでに報告あげて更新計画立てて客と交渉して承認もらって実施とかどれだけ書類整備しないといけないのやら
38番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-Z/oy)
2021/12/10(金) 16:17:32.45ID:W1oW0SqB0
俺も使ってた気がする
39番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
2021/12/10(金) 16:19:48.70ID:aXWvTu+4M
jvmオプションで逃げられるかしら
-Dlog4j2.formatMsgNoLookups=true
40番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/10(金) 16:25:11.67ID:CJ2WjdG50
>>39
当座はそれだね
えらい人にはとっては脆弱性のあるライブラリを使ってるのがダメってことになるから更新作業は生まれるけど
41番組の途中ですがアフィサイトへの転載は禁止です (バッミングク MM4f-btMa)
2021/12/10(金) 17:00:04.55ID:9H52f0HZM
これTwitterでも大騒ぎになってたな
対応できないプロダクトも多いだろうし、世界的にヤバいインシデント激増するんじゃないか?
42番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)
2021/12/10(金) 17:03:17.68ID:MeonKSgU0
>>41
簡単な文をログに吐かせると評価されて即リバースシェル開かれるから
ユーザーが入力した内容をログに残す奴は完全にアウトなんだよな
マイクラよりヤバいのがいくらでもありそう
43番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
2021/12/10(金) 17:03:34.43ID:ric7Q2BZr
JavaはCOBOLの二の舞いになりそうだよな
44番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 277c-Ef8D)
2021/12/10(金) 17:04:29.47ID:M17lta+O0
V2C使ってるねらー死亡か
45番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-Kh2I)
2021/12/10(金) 17:06:51.72ID:SyFYNk3E0
log4jのバグとかウケる
java使ったシステムなら大半がログのために利用してるはずやろ
46番組の途中ですがアフィサイトへの転載は禁止です (アウアウエーT Sa9f-yjVA)
2021/12/10(金) 17:10:50.13ID:i0SSNPwZa
あーこれはインパクトありそうだなー
今の案件も使ってたはずだ
47番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)
2021/12/10(金) 17:12:29.30ID:WsDC+VRXH
とりあえずjavaのオプションで延命はできそうだな
48番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
2021/12/10(金) 17:29:56.90ID:/F35CIjb0
プログラムしらんけどバグって撲滅できないのか
法規制してもむり?
49番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27a2-xq+2)
2021/12/10(金) 17:32:37.13ID:T1yamym70
金曜日にグッドなニュースですね
50番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-GWC6)
2021/12/10(金) 17:36:28.62ID:ric7Q2BZr
>>48
法規制とかアホやろ
誰も組まなくなるわ
51番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 478f-6pvc)
2021/12/10(金) 17:39:21.60ID:gQwQ3GTW0
今時java使ってる奴とか情弱すぎるだろ
100歩譲ってPHP7以上だろ
52番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6789-Mkhj)
2021/12/10(金) 18:13:41.35ID:QwPdGdCz0
土日に仕掛けてたらもっとパニックだったな
53番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 6714-xLgN)
2021/12/10(金) 18:16:57.25ID:sSaNeGEm0
ログ取らないくそシステムの勝利
54番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/10(金) 18:22:01.88ID:Pt8rzebWM
>>39
1.Xはこれでも逃げられないぽいよ
1系のままのぼく、早速客から連絡きて死んでしまう😟

>また、少なくとも1.12.2では「formatMsgNoLookups」フラグでは治らないことが確認されたとのことです。
https://forest-life-japan.com/2021/12/10/%E3%80%90%E6%82%B2%E5%A0%B1%E3%80%91java%E3%81%AE%E3%83%A9%E3%82%A4%E3%83%96%E3%83%A9%E3%83%AA%E3%80%8Clog4j2%E3%80%8D%E3%81%AB%E5%A4%96%E9%83%A8%E3%81%8B%E3%82%89%E3%82%B3%E3%83%9E%E3%83%B3%E3%83%89/
55番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 67a2-lbe1)
2021/12/10(金) 18:27:32.80ID:wxDrBVSL0
隠されたApachのセキュリティホールってどんくらいあるんだろう
裏のハッカーコミュニティ見てみたいわ
56番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-XmEc)
2021/12/10(金) 18:34:26.14ID:/Z0mbBNy0
その任意のリモートコードでどんなことできちゃうの?
サーバーの初期化とか?
57番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)
2021/12/10(金) 18:45:17.06ID:54V82tv90
>>56
ペイント起動出来るらしいよ
58番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dBfT)
2021/12/10(金) 18:45:54.79ID:RgJUZQMxa
Http.sysとHeartBleedも結構ヒヤヒヤ来たがこれは不味いな
59番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/10(金) 18:49:09.03ID:MBoe+x+e0
1系は2系の中にブリッジがあるからしれっと2系に変えても大丈夫じゃね?
60番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/10(金) 18:51:12.66ID:EM7tMJPk0
Log4Jにパラメータ渡す前にサニタイズしてれば防げないの?
61番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-PpN7)
2021/12/10(金) 19:19:16.83ID:MeonKSgU0
>>60
これ専用のサニタイズじゃないと防げない
エスケープして他の処理に読ませるとかそういう話じゃなく
ただのログの本文を評価しにかかるっていうとんでもない穴だから
62番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/10(金) 19:22:11.66ID:EM7tMJPk0
>>61
じゃあ1系でこまってるやつらは
それようのサニタイズをログクラスに書けば回避はできるのか

ありがとう
63番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)
2021/12/10(金) 19:24:44.93ID:IysgQf68d
classファイルをネットワークで読み込んで実行されるとかなんで今まで発覚しなかったんだレベル
64番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/10(金) 19:28:27.61ID:Hl+YO2Baa
というかをよりこれ機能にしかみえないんだけど一体どういう用途を想定してこんな機能入れたんだ?
65番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)
2021/12/10(金) 19:43:04.75ID:IysgQf68d
しかもこれ、該当文字列が部分一致でも引っかかるのか?
もう絶望的じゃん
66番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-ULLt)
2021/12/10(金) 19:45:34.15ID:IysgQf68d
"${x:0.0}"で数値をフォーマットするみないな構文に
あれもこれもと機能増やしまくった結果だろこれ
67番組の途中ですがアフィサイトへの転載は禁止です (スップ Sdff-ylSn)
2021/12/10(金) 19:46:12.28ID:YSL8/ghPd
ウチも対応に追われている
68番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
2021/12/10(金) 19:53:55.94ID:aXWvTu+4M
自分だけのサーバならともかく他社サーバについての対処なんてどうするかすぐ決まんねーな
69番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/10(金) 20:07:12.77ID:Pt8rzebWM
1系はjmsappender使ってなきゃセーフっぽいな?

メッセージングなんかしてないからセーフやも
70番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 478f-6pvc)
2021/12/10(金) 20:25:52.98ID:gQwQ3GTW0
>>56
任意のコードってことはなんでもできる、情報抜き出しからファイルまるごと破壊まで
71番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/10(金) 20:27:17.25ID:MBoe+x+e0
appender依存なら大騒ぎにはならんと思うが
72番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-BxAT)
2021/12/10(金) 20:45:18.02ID:U0EMO9I2a
>>43
いうてJavaのちょうどいい代替ある?
C#か?
73番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/10(金) 20:48:56.78ID:EM7tMJPk0
>>72
ない
c#なんてやめたほうがいい
Javaでええわ
74番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/10(金) 20:50:36.33ID:Pt8rzebWM
>>71
1系のみの話ね
1はJMSAppenderでしかJNDIを触らない=JMSAppenderを使ってれば影響を受ける
→使ってなきゃセーフ…なのかなぁ?
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126
75番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)
2021/12/10(金) 21:02:36.23ID:dBg87RXi0
プログラマだけど、分かんないな、影響あるの???
今時javaで動いてる身近な何かなんてある?
76番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 270f-yVdJ)
2021/12/10(金) 21:11:49.93ID:iGjr4R+t0
これって外部に公開してないサーバーならひとまず大丈夫か?
77番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df44-t0yB)
2021/12/10(金) 21:14:18.98ID:/0kmaU5v0
log4jをルートから検索するとオラクルとか富士通の電源管理ソフトとかわらわらヒットするンだわ😩

幸いインターネッツ出れるサーバでは自前の認証アプリだけしか見つからなかったが
78番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
2021/12/10(金) 21:14:55.58ID:/F35CIjb0
>>50
そうなの?でも製造物はミスがあったら賠償責任あるよね?プログラムもミスがあったら賠償にはならないの?
79番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf73-2z5X)
2021/12/10(金) 21:23:29.55ID:dBg87RXi0
awsのamazon linuxには影響ないやろ?
教えてくれや
80番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)
2021/12/10(金) 21:26:01.06ID:CJ2WjdG50
>>78
だから瑕疵担保責任の期限を決めて契約するんだよね

瑕疵担保期限すぎてるとことか相手にされないんだろな
81番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 875b-p36F)
2021/12/10(金) 21:28:25.27ID:v1RY146A0
こういうスレが伸びないように5chの知の低下が著しい
興味あるのはちんこまんこばっかか
もう終わりだよこの掲示板
82番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MM8f-FkzR)
2021/12/10(金) 21:39:47.67ID:a8dwgOGKM
CVSS10.0はヤヴァイ

週明け侵害されてランサム動いてるサーバありそう
83番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2705-1oyY)
2021/12/10(金) 21:40:02.57ID:YN03Ne6E0
>>72
Python
84番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 21:47:03.73ID:rjuUsDmD0
>>66
そもそも引数がString1個なら自明にプレーンテキストとして処理されなければならないところに
そんな変なフォーマッタを実装したことが根本的な間違いだわ
85番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-tpGr)
2021/12/10(金) 21:50:34.67ID:p17zJ+1y0
これでかい穴すぎないか?
86番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)
2021/12/10(金) 21:50:43.18ID:WsDC+VRXH
>>78
バグがあったら修正はするけど
大抵正式導入の前に一通り客が動かして
問題ないなか確認するから
賠償まではならない
87番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ c7b3-BtJx)
2021/12/10(金) 21:53:18.39ID:aMut+rDG0
現場も高齢化が酷いしもうjavaの時代は終わりだよな
88番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 21:56:23.64ID:rjuUsDmD0
>>85
やばいよ
アクセスが来た時にUser-Agentをログに出力してるだけで
リモートコード実行可能なセキュリティホールになる

悪用が簡単すぎる上にJava使ってるほとんどありとあらゆるサーバがアウトだから
到底修正が間に合わず年末年始はワーム祭りになるんじゃないかな
89番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 22:01:06.02ID:rjuUsDmD0
マイクラサーバなんか
「チャットで駄目な文字列を発言されただけでアウト」とか
「駄目な文字列の付いた武器を目視しただけでアウト」とか
やりたい放題すぎて草生えるやで
90番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
2021/12/10(金) 22:04:29.12ID:yA0oorCv0
>>84
log.d("{longlongString}/{veryLongString}",longlongString,veryLongString);
とあった時、デバッグログが無効の時は重い文字を作る処理をスキップして高速化するぜ!ってのが意図としてあったんだと思う
言語機能で
log.d(longlongString+"/"+veryLongString);
と書かれると、仮にログが無効の時にも文字の作成が動くからな。

しかし、もう今どきそこまでシビアに思う必要も無いよなあ
91番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
2021/12/10(金) 22:05:34.35ID:yA0oorCv0
積極的にログを流している環境ほど発動の可能性が上がるのがもう目も当てられない。
92番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7a2-+47P)
2021/12/10(金) 22:10:13.89ID:OFd9mAic0
よくわからんのだけど、ログにclassファイルのURLが書かれてるとそれをダウンロードして実行するようになってんの?
93番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a789-FkzR)
2021/12/10(金) 22:10:30.44ID:NiJHvOUt0
日本は奴隷が年末年始働くけどクリスマス休暇入ってる欧米はヤバそう
94番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 22:11:51.90ID:rjuUsDmD0
>>90
そんな機能をString引数1個のデフォルトで使われる関数名に割り当てるんじゃねえと
せめてdebug(String str)とdebugf(String str, ...)みたいに分かれてたらこんなことになってないんだよなぁ
フォーマッタが通るようなものは必ず明示的に区別が付くようにしとけって開発者はママに教わらなかったのか
95番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfad-LZWr)
2021/12/10(金) 22:15:48.42ID:S0yq2LWx0
>>6
それが名物、嫌儲コンボやぞ🤗
96番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
2021/12/10(金) 22:19:29.04ID:yA0oorCv0
>>94
メソッドが別になるか、オプトインで有効化 デフォルト状態だと無効 にはなるなかあ
97番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 22:25:48.44ID:rjuUsDmD0
>>96
今更仕様変えられないから場当たり的にリモートアクセスできるタグだけオプションで無効にできるようにするらしい
根本的に引数がString1個の時にフォーマッタが走る機能が全く要らない(百歩譲っても引数2個からで良い)ので
この設計考えた奴が度しがたいアホとしか言いようがない
98番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 679a-uIMf)
2021/12/10(金) 22:31:03.19ID:CkTi4EDO0
>>75
orca
99番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
2021/12/10(金) 22:33:03.65ID:yA0oorCv0
>>97
https://github.com/apache/logging-log4j2/pull/608/files?w=1#diff-383a85e5abe92b157269bb6a82cdc16540970e31a9e9d0180c0211d44ae28bd1R120
差分見てると、URLのドメインを見てローカルなら許可ってやってるみたいだけど
ローカルの定義がlocalhostと127.0.0.1でベタ書きだし、Inet4Address.getLocalHostの結果を"\\s*/\\s*"でsplitしてローカルホストのホワイトリストに追加してるし
これまた事故るだろうなあ
100番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 22:35:01.68ID:rjuUsDmD0
>>99
機能を丸々殺すフラグと引数1個の時にフォーマッタをそもそも走らせないモードの二つを追加すべきだと思う…
101番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
2021/12/10(金) 22:38:03.66ID:/f6ZEnXg0
Log4j2からLookupなんて機能が導入されてたのか
文字列だけで出来るようにしすぎだな。
102番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-5GdO)
2021/12/10(金) 22:39:04.96ID:z35UWEngd
まじでスレ伸びないな
わかる奴は対応中か?
103番組の途中ですがアフィサイトへの転載は禁止です (スププ Sdff-BQJy)
2021/12/10(金) 22:44:55.92ID:L64bl1HGd
ひとまずWAF入れてて対応済の定義に更新するか、FWで外向きの通信をきちんと絞ってれば大丈夫に見える。

後日でもライブラリをバージョンアップして対応するのは当たり前だけど。
104番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-apVj)
2021/12/10(金) 22:46:08.34ID:HQ4iGB2l0
もう終わりだよ
105番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)
2021/12/10(金) 22:49:10.50ID:1a2+njjQM
最近ITの勉強始めたけどお前らが何言ってるかぜーんぜんわからん
Webアプリケーションの勉強したら分かるようになるのか?
106番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)
2021/12/10(金) 22:50:37.82ID:OFfneQro0
>>102
該当するプロジェクト2個だけのザッコワイもさっきまで確認してたし、ガッツリなエンジニアこの土日は無いやろな
107番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f8c-T33S)
2021/12/10(金) 22:52:41.61ID:yA0oorCv0
ソース追加
https://ezoeryou.github.io/blog/article/2021-12-10-log4j.html
https://news.ycombinator.com/item?id=29507357

ハッカーニュース見ると
log.debug("user-agent={}", userAgent);// これはOK
log.debug("user-agent=" + userAgent);//これが脆弱性が発動
らしい。

ちゃんと教科書どおり、変数を全部{}で入れておけば脆弱性が発動する事は無かった
というのがまたいやらしい
108番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)
2021/12/10(金) 22:52:44.38ID:m2slA3Y90
>>74
一系はそれ、2系はコンソールアペンダでも、ファイルアペンダでもだめw
109番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)
2021/12/10(金) 22:57:15.97ID:m2slA3Y90
>>107
pocしたけど下でもだめだったぞ
110番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-PnUB)
2021/12/10(金) 22:59:30.53ID:sW37ka5Od
>>107
SQLインジェクション対策みたいにちゃんとバインドしてたら問題なしなのか
111番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)
2021/12/10(金) 23:01:34.79ID:kjWEwZ+60
ユーザーが文字列を設定可能な項目をログ出力してるとアウトってヤバすぎワロタ
112番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/10(金) 23:03:42.68ID:rjuUsDmD0
でも実際ログって組み立て済みの文字列を出力する関数から取り込むみたいなこと頻発するから
結局「普通に」使うために
log.debug("{}", str);
というクソみたいなイディオムを使う羽目になってやっぱこの機能誰も得してないし
debugfみたいな名前の別関数を用意すべきだったとしか言いようがない
113番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-LP6J)
2021/12/10(金) 23:05:20.64ID:1a2+njjQM
要するにlog4jとやらの仕組みでは文字列を単なる文字列として扱わず特定の場合に変数扱いしてしまうからそこを悪用されてコードを実行されてしまうということ?
なんか誰でも思いつきそうなんだけどなんでそんな仕組みを放置してるのかな
114番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)
2021/12/10(金) 23:14:12.30ID:kjWEwZ+60
メッセージをユーザーがコールバック的に設定できるようにしようと思ってたのだろうか
115番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf5f-rK/d)
2021/12/10(金) 23:26:20.40ID:HmL8lC/Z0
>>75
サーバはいくらでも
116番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-B4z6)
2021/12/10(金) 23:28:16.95ID:vWVz7eJN0
意識してなくてもコンテナの中に居たりする
117番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ffa2-LZWr)
2021/12/10(金) 23:31:08.89ID:m2slA3Y90
メッセージをアペンダー別に出力先を切りかえれる先進的な可能を初めて持ったのがlog4j
1系から2系になるときに開発者が喧嘩わかしたはずだけど、今回はメッセージをLDAPからの情報を取り出して出力するところがやらかした
Javaはrmi通信といいデシリアライズする箇所にこの手バグが多い
118番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df76-cP5d)
2021/12/10(金) 23:45:47.61ID:kjWEwZ+60
ルーターで使われてて死亡とかはないか
119番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)
2021/12/10(金) 23:56:16.91ID:VLmyCBoRd
これきっついなあ
120番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7a2-VpvA)
2021/12/11(土) 00:05:47.59ID:XPxomqeg0
早速夜間対応させられて草
121番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 278f-BxAT)
2021/12/11(土) 00:36:36.65ID:J1VwIy180
>>75
Kaitlinもだぞ
122番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-Ox7J)
2021/12/11(土) 01:10:07.08ID:GnRCwXH50
>>107
これひょっとして
log.debug(e)
みたいなことして雑に例外エラー取ってて、そのエラー文の中の一部に攻撃者のパラメータが仕込まれててもアウトなの?
それだと影響受けるの結構出てくるんじゃね?
123番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロロ Sp1b-B4z6)
2021/12/11(土) 01:15:01.65ID:qyc94QUjp
ログ→丸太→すまぬ・・・すまぬ・・・
124番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
2021/12/11(土) 01:16:40.88ID:6G0Tq7Kd0
任意のリモートのLDAPサーバーからjava classファイルをダウンロードして読み込めるとかヤバすぎて笑う
125番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
2021/12/11(土) 01:20:40.00ID:LAA8MWDH0
もうおしまいだよこの弊社
126番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 878f-XMoU)
2021/12/11(土) 01:31:32.79ID:yi+8wjWz0
こういう時にやばいから、みんなプログラムはrootで動かすなというのか
127番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ntSY)
2021/12/11(土) 01:33:33.82ID:fa8xkmWwa
単純にUNIXの欠陥。
コマンドにアクセス出来ること自体がおかしい。
128番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f87-uU5V)
2021/12/11(土) 01:33:42.28ID:41H2nWyU0
こういうスレ伸びなくなったな

馬鹿ばかりになったということか
129番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-tndt)
2021/12/11(土) 01:35:56.72ID:Gq5JUWrEd
ヤバスギでしょ
130番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-xtIo)
2021/12/11(土) 01:53:41.07ID:enM7ST5+0
あれ1系はjmsappenderとかいうの使ってる場合だけだよね
131番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-MQd/)
2021/12/11(土) 02:03:02.17ID:8x9N1Jnh0
阿鼻叫喚か
132番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:06:14.19ID:tWtctNeq0
>>122
そんなことせんでも
log.info("User-Agent:" + userAgent);
これでめでたく死亡だぞ
133番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-B4z6)
2021/12/11(土) 02:10:06.35ID:GKbHX0qx0
>>132
www
134番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f89-hAzQ)
2021/12/11(土) 02:12:40.11ID:Z+xy8Ftp0
>>80
瑕疵補償を永久にすればよいのでは?

>>86
想定していない動作まで客側でチェックできなくない?
135番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfaf-xnAZ)
2021/12/11(土) 02:14:38.43ID:BQVs8WcB0
もうJAVAはおしまいやな
136番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW e7af-msnY)
2021/12/11(土) 02:15:54.22ID:nh9Sua8f0
>>132 より >>122 みたいなのが実アプリでは多いと思うけどな
137番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:16:14.28ID:tWtctNeq0
>>134
永久に毎年保守費用として金を払うのなら大丈夫だと思うよ
AmazonやAppleまで踏んでるバグだからこれをもって開発側の重過失を問うことはまず無理
138番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:18:54.15ID:tWtctNeq0
>>136
https://github.com/YfryTchsGD/Log4jAttackSurface

例外どころかUAですらなく、大体みんなフォームのアクセスログを取ってるからこうなっちゃう実態
139番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df4c-mQHx)
2021/12/11(土) 02:19:11.07ID:L1wAbkXn0
Serilogの俺は関係なかった
140番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 2789-LR8T)
2021/12/11(土) 02:20:15.96ID:/mN+GYEB0
spring組はlogbackでないの?
141番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df44-0TAN)
2021/12/11(土) 02:21:37.00ID:nV7gK3dk0
javaってもうAndroidでしか使われてないと思ってた
142番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW e7af-6rkQ)
2021/12/11(土) 02:22:38.62ID:bjIf5zqz0
うちのslf4jの実体に何が詰まってるか見といてやるか…
誰か簡単な再現手順まとめといて
143sage (オッペケ Sr1b-vBZy)
2021/12/11(土) 02:24:49.41ID:e3dPIy/mr
log4Jでスーパーハカーごっこし放題だな
マイクラや会員制サービスで個人情報抜くスクリプトとか横行してもおかしくない
144sage (オッペケ Sr1b-vBZy)
2021/12/11(土) 02:29:11.79ID:e3dPIy/mr
+連結は速度的にも悪なのに+以外の書き方がいつまで経っても煩雑なままのJavaの文法にも問題がある
145番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfda-eaWs)
2021/12/11(土) 02:30:08.44ID:hiAU2BfC0
urlのクエリーパラメーターとかにコードをつけてアクセスすると、そのurlをログに記録するときにコード部分が評価されて任意のコマンドを実行できるってことかな?
なんでロギングライブラリーでそんなこと可能なのか不思議だが、そういう作りになってるんだろうな
146番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-LXBD)
2021/12/11(土) 02:31:44.45ID:gjhJuIcCr
これだからjavaは面白いんだよ
147番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:35:02.10ID:tWtctNeq0
>>141
Webサーバでは余裕で現役
上で貼ったURL見れば分かるけどAppleやAmazonやTwitterからBaiduまで中身はバキバキにJava

>>144
ぶっちゃけ最近のVMは早いから+連結くらいならほぼノーペナで可能だよ
てか処理そのものは"User-Agent: {}"をパースさせる方式の方が遅いから
ログレベルが低くてdebugログを出さなくていい時にログ組み立て処理をスキップできることが本来の目的
だから絶対吐くinfoとかならベタ連結安定になっちゃう
148番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/11(土) 02:38:18.33ID:1UZ1q6Bj0
今日対応してた。しかしそもそもlogbackしか使ってなかった。依存先が使ってる可能性も考慮して全クラス列挙したけどなかったわ
しかしこんなイケてる機能仕込んじゃう人って何者なの?
149番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:40:54.79ID:tWtctNeq0
>>148
俺も今やってる案件はlogbackなんだけど担当者が退社したまま漫然稼働してるレガシー案件を洗わなきゃいけないンゴ
ワームでも作られた日にゃほとんどアクセスのない塩漬けサイトでも食われるからなぁ
150sage (オッペケ Sr1b-vBZy)
2021/12/11(土) 02:45:32.77ID:e3dPIy/mr
修正自体は数が多くてめんどくさいけど単純なもんだし
バリバリ稼働してるサービスよりも保守がほとんど行われてない個人とか塩漬けサイトで起こる被害の方がデカそうだな
151番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:48:55.36ID:tWtctNeq0
>>150
ワーム作られたらIISのCode Redの再来だと思う
というかもうこれ確実にワーム作られるだろ…
152番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 02:57:28.65ID:tWtctNeq0
1.xに関してはlog4j.propertiesで明示的にJMSAddapterを使ってなければセーフってことでええんかのう
明示的に設定してないけど{foobar}の書き方によっては呼ばれるとかだといよいよ死ぬんだけど
153番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
2021/12/11(土) 02:58:19.61ID:LAA8MWDH0
SQLインジェクションされてないかログ取って確認してたらログにインジェクションされたでござるの巻
154番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf5f-rK/d)
2021/12/11(土) 03:15:43.12ID:awMmT2KI0
要は適当に使うとエスケープ処理ができてないままになるから危険ってことでおk?
だとしたら根本的にはSQLインジェクションと似てるから、気づいてたハッカーいてすでにだいぶ悪用されてそうではある
155番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-dBfT)
2021/12/11(土) 03:44:06.35ID:V7IAh8Y2a
淀の通販ってJavaじゃなかったっけ
156番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/11(土) 03:58:16.53ID:8bv+dDNk0
しかし直でJavaにアクセスログ取らせるとかするか?
157番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
2021/12/11(土) 04:56:38.27ID:+ZrBQQ+j0
ログでJNDI使う人なんてほとんどいないんだから
デフォルトオフの機能にしときゃ良かったのに。
158番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-apVj)
2021/12/11(土) 05:27:24.27ID:6664yXX00
>>155
無料で注文し放題か?
159番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 475f-Qmed)
2021/12/11(土) 05:51:28.16ID:usvd7bm10
>148
脆弱性なんて犯人捜ししても大して意味ないけどhacker newsではWoonsan Koっていう韓国人コミッタ?の
このパッチが原因って指摘されてんね知らんけど
https://issues.apache.org/jira/browse/LOG4J2-313

ほんの一握りの人が便利だからって潜在的にヤバい機能組み込んでサニタイズとか抜ける
使われないから注意も払われず大事故って永遠に繰り返されてるパターン過ぎる気がする
160番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/11(土) 06:05:34.12ID:tWtctNeq0
>>159
レビューした上で受け入れてんだからこいつが悪いって話じゃないよ
161番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-zmQK)
2021/12/11(土) 06:22:46.13ID:MqmqP6XI0
よくわからんのだが何すりゃええんや
どこで何がjavaってのを使ってるのか俺にはわからんぞ
162番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a744-YX/+)
2021/12/11(土) 08:05:38.92ID:3WyyFBA20
Google、Azure、AWSとかのマネージドサービス使ってても影響でる?マネージドサービスの中身でlog4j使ってそう。特にjava実装多そうなredisとかkafkaとかを使ってるマネージドサービス。
163番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/11(土) 09:11:57.97ID:WhFQx34a0
>>127
Unixの欠陥では全く無いです。Windowsでも動きます。
164番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
2021/12/11(土) 09:25:57.42ID:Bu2u/DgI0
>>134
住宅ですら瑕疵保証は10年だぞ
165番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfab-GW7h)
2021/12/11(土) 09:26:15.09ID:MzLJEJhc0
あーー、、調査しなくちゃか〜
利用してる外部アプリからの電文もチェックしないとじゃん。。
166番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 4723-SfW8)
2021/12/11(土) 09:31:37.30ID:y01MwPEG0
お前らプロだったんだな
俺はこれ見てもなんのことやらさっぱりだわ…
167番組の途中ですがアフィサイトへの転載は禁止です (JPW 0Heb-R3O0)
2021/12/11(土) 09:35:24.95ID:J9DWnMhSH
>>134
大抵の場合客側は
チェックしました!(全く動かしてない)
という現場猫パターンが多いから
強く出れない
168番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/11(土) 09:36:12.92ID:gbJagWJ80
>>162
そこは責任共有モデルでおもったがAWSの責任範囲はlog4jのアップデートだけだなwwww
169番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa9-Ardi)
2021/12/11(土) 09:37:25.61ID:g+/BIEiS0
>>168
ジャ中抜きと変わんねえw
170番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-o9df)
2021/12/11(土) 09:43:36.55ID:U7dXVBPrr
悪意のある文字列をuser agentに設定して手当たり次第に接続してldapへのアクセスを監視するだけで利用可能なサーバーが簡単にわかるんだな
何というマヌケなセキュリティホールよ
171番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 09:55:47.98ID:wY5dXKIed
>>137
保守と瑕疵は違くない?
>>164
重大な瑕疵があっても?それなら永久補償にしないとおかしくないか
>>167
客は素人の場合もあるんだから仕様通りの動きをするかどうかくらいしかできないくない?
172番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-y//H)
2021/12/11(土) 10:02:51.08ID:caQ2wQTz0
>>171
同じだよ
瑕疵保証契約なんかない、あるのは保守契約だけ
完璧なシステムなんかないし自分で組んだプログラムでもないのに責任なんか持てるわけない
客が素人かどうかなんか関係ない、そういう契約なんだから
173番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
2021/12/11(土) 10:12:25.29ID:ia4ioUK50
受け取ったパラメーターに起因してサーバー内部の情報をエラーログとして返さない処理や予期しない動作をしないように
あらゆる事を想定してプログラム側で排除するのがサーバープログラムには必要だと以前から言われています
日本のプログラム開発に携わっている人達が予見出来ない事こそが一番劣っている部分であると思います
174番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-BlSk)
2021/12/11(土) 10:13:29.59ID:HmDarUYH0
ランサム攻撃とかされるん?
175番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-y//H)
2021/12/11(土) 10:26:53.41ID:caQ2wQTz0
>>173
今回の件は世界中で騒がれてるんだけど?
176番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfaf-LP6J)
2021/12/11(土) 10:32:48.81ID:HrkO1p460
マイクラは結局サーバー建ててないなら問題ないって解釈でいいのか?
Java版インストールしてるんだけど
177番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-lQOr)
2021/12/11(土) 10:34:07.67ID:FK+DPX7Yd
絵のアドバイスよこせクズども
【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る  [413535533]->画像>3枚
178番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-p+oN)
2021/12/11(土) 10:37:37.39ID:ky0PJKV90
>>175
本丸に丸投げするだけのプログラムしか作成しないプログラマーが基本的にの能なしなんだよ
いつもそうだけど、予め受け取るパラメーターを想定してエラー処理を厳重にしておいたら無視出来た脆弱性ですよねw
179番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 10:57:00.21ID:wY5dXKIed
>>172
完璧なものを作れないなら作っちゃだめだと思うんだけど違う?
180番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-A+vr)
2021/12/11(土) 11:02:38.25ID:eXZ9K4mOa
サーバ担当休みなし対応かね
181番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)
2021/12/11(土) 11:04:32.34ID:Jf82TIaer
今までの脆弱性も全無視だからセーフ!
182番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-jPwE)
2021/12/11(土) 11:08:28.21ID:ijifwgVK0
聞いても分からないからヨシッ
183番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-0zMd)
2021/12/11(土) 11:14:13.74ID:yS+oqZhS0
まだJavaなんて使ってるの
184番組の途中ですがアフィサイトへの転載は禁止です (スップT Sd7f-4z5U)
2021/12/11(土) 11:20:47.61ID:8lMrfexEd
>>179
完璧なものなどない
完璧が何をもって完璧といっているのかわからんが、バグのないものを求めたらwindows、iOS含めOS全て使えなくなるけど
185番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:30:44.51ID:qQ3wYH5od
>>184
だとしたらバグがないOS を一から作り直すしかない気がするけど無理なの?
186番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-p+oN)
2021/12/11(土) 11:31:54.55ID:yziFJ/Js0
「SQLインジェクションの脆弱性」も本丸のサーバープロセスへそのまま丸投げしているから発生するのであって
プログラマーが予見出来る悪用されそうなパラメーターの内容はエラー処理を組み込んでいたら未然に防げるんだから
想像力のなさと知識の未熟さに起因しているんだよな
つまりはその程度の実力でもプログラム開発企業として成り立ってしまっている現状にも問題はあるし、
発注してしまう親企業側の知識にも問題がある
187番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:34:50.56ID:mj2pglFR0
>>185
自分で作ってみれば?
188番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:35:18.40ID:qQ3wYH5od
>>187
いやそれは理系の人たちの仕事でしょうが...
189番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:36:30.48ID:mj2pglFR0
>>188
無理なの?
190番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:38:59.97ID:qQ3wYH5od
>>189
さあ?実務は理系の仕事なんで
191番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:40:18.52ID:mj2pglFR0
>>190
無力ってこと?
192番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:41:24.87ID:qQ3wYH5od
>>191
経営者に実務能力はいらないので知識はないよ
193番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:42:16.72ID:mj2pglFR0
経営者って残念な存在なんだね
194番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df56-mwQK)
2021/12/11(土) 11:45:12.35ID:LcoCCZBw0
バグの無いプログラムを作れって都市伝説かと思ったら本当に言う奴いるんだな
195番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:48:51.45ID:qQ3wYH5od
というか理系の知識と経験を金で買ってるだけだからこっちは
196番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:49:54.99ID:mj2pglFR0
>>195
バグがないOSを一から作り直せる完璧な経営者になれない?
197番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:50:17.03ID:qQ3wYH5od
>>196
それは開発担当の仕事でしょうが
198番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:53:31.88ID:mj2pglFR0
>>197
バグがないOSを一から作れる開発者を集めるのは経営者の仕事じゃない?
199番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 11:53:51.81ID:qQ3wYH5od
>>198
それは人材担当の仕事
200番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 11:55:58.62ID:mj2pglFR0
>>199
人材担当が無能からバグがないOSを作れないってこと?
201番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
2021/12/11(土) 11:56:09.81ID:kwKsnFjn0
今後総務省がやらかしそうな事
デジタル化に向けて発注依頼したんだけど、とりあえず普通に動いているようなのでこれでいいですかね?と担当者
後々エラー処理などを考慮していないロジックで次から次へと脆弱性の問題が表面化される
我々素人では予見出来ない内容なので仕方がないですよねと担当者
システムの発注依頼をしたのは何の検証能力も持ち合わせていないおまえら担当者だろうよw 責任を取れよな
202番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-8kRa)
2021/12/11(土) 11:57:57.27ID:Jf82TIaer
自称経営者モメンは70代くらいかな
203番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:00:29.43ID:qQ3wYH5od
>>202
1955年生まれなので60代です
204番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:01:15.74ID:qQ3wYH5od
>>200
そもそも地球に優秀な人間があまりにも少ないのかもしれないと最近はおもってる
205番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
2021/12/11(土) 12:02:15.13ID:kwKsnFjn0
よ〜く考えよう エラー処理ロジックって大事だよぅ
デバッグが大変になるけどきちんと組み込んでおきましょうw
206番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67a2-PbBT)
2021/12/11(土) 12:13:43.79ID:LDT1YsKx0
よくわからんからFreenet + Frost使うのやめた
207番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MM8f-Ox7J)
2021/12/11(土) 12:13:56.34ID:IkkfPi1uM
>>195
金額相応の知識と経験を持った人材が手に入って良かったねw
208番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:17:42.14ID:qQ3wYH5od
>>207
別に構わんよ儲かってるから
ただバグを無くせない理系にはイラつく
209番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6756-ZAAn)
2021/12/11(土) 12:20:11.52ID:QLUz1KPe0
>>11
NLogに置き換えたほうがいい
210番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 12:22:23.02ID:mj2pglFR0
>>208
自分でバグのないOSやライブラリを作ればいいんだよ
経営者なんでしょ?
まずは完璧な人材集めからだね
211番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:24:20.68ID:qQ3wYH5od
>>210
理系が完璧でいればいいだけでこっちまで完璧を求められても困るわほんとに
212番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 12:26:05.19ID:mj2pglFR0
>>211
バグあり経営者なの?
213番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:27:00.60ID:qQ3wYH5od
>>212
そりゃ完璧ではないよ
214番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 12:28:59.80ID:mj2pglFR0
>>213
なんでバグ直さないの?
215番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/11(土) 12:30:19.10ID:gbJagWJ80
チョンモメンってアホしかいないんだな
来て損したわ
216番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:32:02.47ID:qQ3wYH5od
>>214
それは理系の仕事でしょ
217番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 12:34:15.41ID:mj2pglFR0
>>216
理系が経営者の頭のバグを直せば解決なの?
218番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:35:27.38ID:qQ3wYH5od
>>217
勝手にそう思えばいいけど
バグで土日祝日に呼び出されるは不憫ではないのか?
219番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-H+sg)
2021/12/11(土) 12:38:01.73ID:Ybggcs6K0
CVSS10.0で草
これ半分CodeRedだろ
220番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 7f0d-uD9i)
2021/12/11(土) 12:44:15.90ID:mj2pglFR0
>>218
不憫だね
すぐに転職すべきだよ
221番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 12:46:13.67ID:qQ3wYH5od
>>220
だよね
だから理系はバグのないソフト作るべきだと思ってるんだけど
222番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8718-LXBD)
2021/12/11(土) 12:55:04.51ID:n8pTivn20
管理はmsがやってんだろ?
msは何やってんだ?
223番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-qpR7)
2021/12/11(土) 13:00:01.87ID:zEiwOQHc0
javaなんて使うのやめよう
224番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)
2021/12/11(土) 13:00:14.30ID:OXzisefu0
なんでたかがロギングライブラリにそんな脆弱性があるのか、しかもJavaで
225番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)
2021/12/11(土) 13:02:40.82ID:ftDm5a2o0
プログラムを組むだけならば誰にでも出来ちゃうけど、理に適った膨大なシステム構成を論理的に築き上げるのには相当な知能が必要なんです
あるブラックボックスプロセスに丸投げするのには危険が伴うので、事前にあり得ないようなデータはエラー処理ロジックを通して排除してしまいましょって事です
226番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfd2-u2LQ)
2021/12/11(土) 13:02:43.93ID:l9btbK650
やっぱりその辺に転がってるライブラリなんて信用するもんじゃないよな
227番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/11(土) 13:08:51.61ID:WhFQx34a0
>>205
エラー処理とかそういうレベルじゃないんだな。正常処理として任意コードを実行できる。

>>226
その理屈だとLinuxもCloudも使えませんが……

最初の方マトモな感じだったのに急にレベル下がってきたな。Java屋さんは今頑張ってんだろうなぁ。お疲れ様です。
228番組の途中ですがアフィサイトへの転載は禁止です (スッップT Sdff-4z5U)
2021/12/11(土) 13:09:11.83ID:Aa57Xyymd
>>221
今までに作ったドキュメントが誤字脱字の無く、内容が正しく伝わり誰がみても理解できる文章しか書いてないならその言い分もわかるが
本だって改訂もするしな
229番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 474e-/eCP)
2021/12/11(土) 13:13:18.38ID:astnCdZQ0
Appleのこれ好き
if文にちゃんとカッコつけてればね・・・


if ((err = SSLHashSHA1.update(&hashCtx, &serverRandom)) != 0)
goto fail;
if ((err = SSLHashSHA1.update(&hashCtx, &signedParams)) != 0)
goto fail;
goto fail;
if ((err = SSLHashSHA1.final(&hashCtx, &hashOut)) != 0)
goto fail;
230番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)
2021/12/11(土) 13:17:05.74ID:OXzisefu0
>>227
パソコンの大先生
231番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff8c-p+oN)
2021/12/11(土) 13:21:17.99ID:78P/6glC0
>>227
そのパラメーターを加工もせずにサーバープロセスが受け取るのに妥当性があるとあなたは思うのですか?
結果的にエラーログが作成されてその内容を実行すると脆弱性を発動する要因が含まれているんだという
外壁でまずは正当性のあるパラメーター内容なのかを検証するのが第一ですが、
間の抜けた企業のWebサーバーではやっていないのに根本的な問題があると思っています
232番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 470d-Z7Vi)
2021/12/11(土) 13:22:51.12ID:LAA8MWDH0
形式的検証を要件定義に盛り込まない情弱どもばかりだからこうなるんだな
233番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/11(土) 13:24:00.43ID:1UZ1q6Bj0
>>229
うける
Wall Werrorで弾かれるコードがプロダクトに入るの怖
Cはどんな些細な警告も恐ろしくて無視できないわ
234番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)
2021/12/11(土) 13:24:01.76ID:OXzisefu0
>>229
あったな
よりによってSSLのバグだっけ?
235番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a744-SDlf)
2021/12/11(土) 13:25:03.42ID:4VMnuXl30
今どきjavaとか
236番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfd2-u2LQ)
2021/12/11(土) 13:25:53.46ID:l9btbK650
>>229
何が何でもという強固な意志を感じるなw
237番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/11(土) 13:29:47.65ID:1UZ1q6Bj0
今回のこれってバグっていうよりヤバい仕様を意図的に組み込んだものだから形式手法とかでなんとか出来たものじゃなくない?
広義の意味でのバグは人間が関わる限り永久になくならないなって事が身に染みてわかるわ
238番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c736-s0d+)
2021/12/11(土) 13:31:20.06ID:xgWkMuxE0
${}これなんなの?
239番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/11(土) 13:46:45.33ID:WhFQx34a0
>>231
AppleもAmazonもValveも間の抜けた企業扱いかぁ
240番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
2021/12/11(土) 13:56:27.56ID:6G0Tq7Kd0
>>138
ユーザーの入力情報を解釈する上に実行までされるとかあまりにもナンセンスすぎる
241番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-BOKt)
2021/12/11(土) 13:57:18.20ID:Hld2QKvJa
>>224
つーかJavaってデシリアライゼーションでやらかしまくってるよね
おれには今時リモートのオブジェクトにアクセスしなきゃならん理由がさっぱりわからんわ
信頼できるAPIにアクセスして結果だけもらって検証するんでいいじゃん
242番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ntSY)
2021/12/11(土) 13:57:36.37ID:fa8xkmWwa
>>184
権限管理がゆるゆるだから、こうなるんだよ。
メインフレーム系のOSなら起こり用がない。

ガラケーを継承したiOSが比較的安全な程度だ
243番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/11(土) 14:05:41.72ID:WhFQx34a0
>>242
頭から尻尾まで全部間違ってて草
244番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7d2-bpOo)
2021/12/11(土) 14:07:31.80ID:TRn8I5m50
log4jはver1と2でインターフェース違うから初代log4jから放置している場合、そのままjarの入れ替えだけだとビルドも通らないので大変
しかもJava8以降だから古いヴァージョン使っているとそもそも2にアップデートできないという始末
ハマったら面倒くさいことこの上ない
245番組の途中ですがアフィサイトへの転載は禁止です (スッップ Sdff-hAzQ)
2021/12/11(土) 14:10:40.62ID:qQ3wYH5od
>>228
文章は間違えたことないと思う
246番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sdff-lbe1)
2021/12/11(土) 14:11:06.75ID:SHrdUC6od
>>229
つーかgoto使うんだな
iosクラスなら使わないイメージあった
247番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df89-p36F)
2021/12/11(土) 14:13:42.10ID:6G0Tq7Kd0
>>229
多重かっこのミスかと思ったらif文何の意味もなくてワロタ
248番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/11(土) 14:33:22.71ID:C2wcrsYsM
1使ってるぼく、セーフ😁
1はルックアップしないし、
jmsappender使っててもリモートからのデシリアライズなんてことはしないとのこと

Update (2021-12-11 09:09 JST): according to this analysis by @ceki (the author of log4j 1.x), Log4j 1.x is not impacted, since it does not have lookups, and the JMS Appender only loads Strings from the remote server, not serialized objects.
https://github.com/apache/logging-log4j2/pull/608#issuecomment-990494126

>>232
形式検証できる言語ってCoqとかAgdaとかF*とかIdrisくらいじゃね?
249番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
2021/12/11(土) 14:34:57.34ID:cFNf6Wpn0
悪用コードどころか脆弱性狙ったリスエストがビュンビュン飛び交っとるぞ
250番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
2021/12/11(土) 14:37:59.53ID:cFNf6Wpn0
>>151
ログみたら怪しいリクエスト大量に来てたぞ
もう始まってるかもしれん
251番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)
2021/12/11(土) 14:47:18.24ID:koyh64wh0
これ人類史上最悪の被害もたらす脆弱性かもしれないね

Javaのapacheライブラリすらこんなクソ脆弱性あるのに
サーバサイドをスクリプト言語で書いてる奴らはなんで平気な顔してられるんだろ
あいつらカジュアルにeval() とか使うだろ
正気じゃないとしか思えない
252番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-p36F)
2021/12/11(土) 14:53:43.78ID:koyh64wh0
>>231 がシステムを設計すると
「ユーザ名に"jndi"を含めることはできません」
とかエラーメッセージ出して弾くように作るんじゃないのw
もしくはjndiをjjnnddiiに置換してサニタイズとかw
253番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/11(土) 14:56:19.82ID:1UZ1q6Bj0
>>250
うちもロードバランサーのログ確認したらjndi:ldap:が入ったリクエスト来てた
このクラスファイル手で落として中身確認してみたくなるけど…
254番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)
2021/12/11(土) 15:01:09.32ID:OXzisefu0
完成したプロジェクトで使用した数多のライブラリの脆弱性を真面目に追跡してる組織がどれほどあるだろうか
255番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)
2021/12/11(土) 15:04:24.60ID:cGaBWrXB0
>>235
おまえの生活の半分はjavaで動いてるぞ池沼
256番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
2021/12/11(土) 15:04:43.87ID:cFNf6Wpn0
>>253
気味が悪いから確認はしてないけどな俺も

今時鯖物故わすとかそういう徳にならないのはしないと思うから
あるとしたら踏み台やらされる奴か、ビットコイン掘らされる奴か
257番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfd1-KDgn)
2021/12/11(土) 15:08:09.06ID:cGaBWrXB0
そもそもアクセスログなんてDBに取ってるだろうしテキストにlog4jでuseragentまで吐いてたりするか?
258番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-RVpf)
2021/12/11(土) 15:24:04.34ID:7AXzrvAGM
>>229
Pythonみたいにオフサイドルール強制すりゃいいのに
インデントしないアホなんてもういないだろ
259番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/11(土) 15:24:09.75ID:C2wcrsYsM
WAFベンダにも対応依頼もしたし
とりあえずやれることはやったかな〜
ログ確認とかはあえてやらない🤗
260番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f19-50Ik)
2021/12/11(土) 15:24:33.70ID:9SXAf//D0
(´・ω・`)ワフー
261番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-wT8J)
2021/12/11(土) 15:46:04.92ID:DGzZhZ/u0
こいつのせいで昨日の金曜日阿鼻叫喚だったわ
メンテナ居ない古いシステムも対象で治そうにもビルド通らなくて結局深夜過ぎまでかかったわ
262番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp1b-NqWo)
2021/12/11(土) 15:50:38.92ID:gb+wnzPcp
入力をそのままログ出ししてる場合に起きるから
バリデーションとかやってなさそうなバカが作ったウェブサイトとか終わりや
263番組の途中ですがアフィサイトへの転載は禁止です (ササクッテロラ Sp1b-NqWo)
2021/12/11(土) 15:53:09.70ID:gb+wnzPcp
ロガーくらい自分で作れって話だな
264番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-LZWr)
2021/12/11(土) 15:54:29.21ID:CXh9EqQ5a
>>245
言い切ろうやそこは🤣
265番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bfad-xLgN)
2021/12/11(土) 15:55:24.94ID:JC+sK9N10
だからC#使えって言ってたのに
266番組の途中ですがアフィサイトへの転載は禁止です (アウアウアー Sa4f-NqWo)
2021/12/11(土) 15:58:50.51ID:7zaadKgAa
>>192
できるかできないかの判断くらいはつかないと経営できないでしょ
267番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-InJs)
2021/12/11(土) 16:01:54.33ID:OXzisefu0
>>262
でもさ
ログってそういうもんじゃね?
入力にバリデーションかけてもログには生データが記録されてて欲しいのは理解できる
268番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/11(土) 16:06:17.20ID:1UZ1q6Bj0
ログに出すデータをバリデーションってむしろ斬新だわ
引っ掛かったらログに残さないんか?それとも将来にわたってあらゆる処理系にrceされないことを保証する神サニタイズでも施すか?
269番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfe8-xLgN)
2021/12/11(土) 16:17:38.98ID:pp7xiPAK0
slf4jばっかり使ってた俺、高みの見物
270番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a756-yXPo)
2021/12/11(土) 16:25:00.24ID:4wrLiG2j0
前提からひっくり返されてる話だからなぁ
バリデーションするって言っても今度は言語そのものが絶対に安全な実装になっているか証明しろって話になるでしょ
271番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f8f-bzuN)
2021/12/11(土) 16:34:23.16ID:tbewzNRy0
PoC見るとldapってあるけどhttp通信らしいからサーバから出て行くhttp通信を封じれば良くないか?
272番組の途中ですがアフィサイトへの転載は禁止です (スプッッ Sd7f-Ox7J)
2021/12/11(土) 16:35:59.91ID:e7w0/I89d
これのおかげで今日は朝帰りだったは
爆睡して今起きたら、土曜が終わってた
273番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/11(土) 16:41:34.29ID:WhFQx34a0
>>265
MSも以前IISでチョンボやらかした過去があるんだよなぁ
274番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/11(土) 17:36:04.58ID:C2wcrsYsM
Akamai has deployed updated WAF rules to protect against the new Log4j vulnerability.

イェイ😁
275番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ c7d2-y1sJ)
2021/12/11(土) 18:07:15.13ID:A9oCk1uQ0
>>269
slf4jはロガー本体じゃないだろ
276番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-O3YQ)
2021/12/11(土) 19:31:47.83ID:cCMi0hL/r
わざわざ有料化したjavaなんて使う理由もうないよな
c#でいい
277番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dfe8-xLgN)
2021/12/11(土) 20:28:52.88ID:pp7xiPAK0
>>275
logbackだったわ
一安心
278番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df8c-p+oN)
2021/12/11(土) 20:34:57.45ID:9uSBCfDY0
Log4j2 脆弱性 "Log4Shell" (CVE-2021-44228)
https://www.crowdstrike.com/blog/log4j2-vulnerability-analysis-and-mitigation-recommendations/

渡されたパラメーターの正常性をチェックしているWebサーバーは今回も問題なく運用されているものと思われます
対してプロセスに丸投げロジックで運用しているサーバーはいつでもやられてしまいます
想像性の欠如でしょうね
279番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/11(土) 22:20:28.70ID:8bv+dDNk0
いい命名
280番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)
2021/12/12(日) 04:25:55.14ID:s5hSN3vK0
また中身理解できないバカがきたのか
今回は正常なデータで悪さできるからみんな大騒ぎしてるんだが
281番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
2021/12/12(日) 04:30:06.55ID:4SyYfvI+0
これ凄いよな
リモートから電卓が起動できたわ
282番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)
2021/12/12(日) 04:31:56.11ID:YhXbXqog0
>>280
こういうマウント取るのは良くないよ
283番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)
2021/12/12(日) 04:32:44.37ID:s5hSN3vK0
>>282
マウント取られるバカのほうがよくねえよ
業界から永久に退場してほしいね
284番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)
2021/12/12(日) 04:35:56.08ID:YhXbXqog0
>>276 WEBアプリ用サーバでWindows採用する理由はどんどん無くなってるよ かといってLinuxで.net使うのはあまり現実的でないし
AzureもだんだんLinux推しっぽいし
285番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
2021/12/12(日) 04:49:41.56ID:4SyYfvI+0
簡単でもいいから技術的な話はないのか
linux詳しくないからわからんけど
javaからダウンロードした外部のプログラムは実行できるか?とか

javaの中だったら好き放題できるのはわかるけど
ウイルスが全部javaのわけないじゃん
そういう話が聞きたいんだよ
286番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e7af-xLgN)
2021/12/12(日) 04:55:55.81ID:4SyYfvI+0
例えばjavaのコードだけでroot権限とられるのかとか
ここまで自由にされたらとられるんだろうけどさ

できるのかできないのか聞きたいわけよ
287番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7a2-3kzL)
2021/12/12(日) 05:02:19.18ID:Zs8O66TS0
ログ出力のコマンド実行させる時に、他のshellコマンドも実行できるのか
288番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/12(日) 05:08:26.57ID:njzpwMjO0
そういう話は割とどうでもいいだろw
289番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/12(日) 05:12:28.20ID:njzpwMjO0
外部にやられまくりのマヌケサーバよりも悪意のある内部者がやらかす方が怖くねえか?w
290番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/12(日) 07:58:58.35ID:MHcR2wGA0
取れる権限はlog4jが組み込まれてるプロセスまでで、rootは取れないよ。でも外部からダウンロードして実行はできる。
java内だけでも十分怖いでしょ、例えば既存プログラムのDBにアクセスするクラスファイル解析してDBのデータ吸い出したり、再起動後も動くようにコードやcronを細工したりも出来る。そもそもシステムを壊したり止めたり出来るし、踏み台にもなる。
291番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
2021/12/12(日) 08:06:26.67ID:Fv+/Yk8q0
現PJの他チームで使ってるけど今更知った
自チームは一切使ってないけど他チームはがっつり共通で使ってるので対岸の大火になりそうww
こういう古い不要な機能が未だに残ってるからJavaは嫌なんだ
292番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ottK)
2021/12/12(日) 08:10:56.63ID:jWPht29ba
>>291
ジャップは新しいものを導入するのが苦手で大嫌いだからいつまでも古いのを使い続けるのよね
ITの時代には絶対に生きていけない人種
293番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/12(日) 08:22:16.11ID:D4ddr75Q0
>>291
こういう内容がよくわかってない100%無能な自称IT土方が多くて怖いわw
開発中でソースいじれる段階ならすぐに対処できるのにこんなの
294番組の途中ですがアフィサイトへの転載は禁止です (アウアウアー Sa4f-NqWo)
2021/12/12(日) 08:32:06.51ID:2Zi+RB5Qa
>>284
PHP8速いよ ウィンドウズでも動くよ
295番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7ef-QE8O)
2021/12/12(日) 09:25:25.52ID:YhXbXqog0
>>1でログインに関するライブラリって書いてあるのウソじゃん
当然ログイン時にも使用はするのだろうが
296番組の途中ですがアフィサイトへの転載は禁止です (アウアウエー Sa9f-ottK)
2021/12/12(日) 09:27:44.45ID:jWPht29ba
>>295
ログ出力のライブラリだわな
297番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/12(日) 09:54:31.75ID:F9NKgbgUa
>>285
みんな大騒ぎしてるけどそれはこの欠陥のヤバさより直さなくちゃいけなくて金曜日の午後にめんどくせえという気持ちが強いんだよ
直すこと自体はどうにでもなる

問題になるのはJavaで動いててログ出力にlog4j2使ってるクライアントアプリだな
Minecraftがそれになるんだろうけど
サーバー運営してる人はこの程度のことは気を使うけど、単にクライアントで繋ぐだけの人はまずそう
チャットメッセージとかアイテムの名前とかに攻撃文字列忍ばせて対策してないクライアントが読み込めば攻撃成立だ
298番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/12(日) 09:58:36.87ID:F9NKgbgUa
なんかJNDIとかもういらねえ仕様だよな
Javaが出始めた20世紀末はコンピューターの性能が低いのとネットワークへの過度の期待で各計算資源は最小限のワークロードを保持してはほかはリモートから取得しましょうという考えが主流でその流れにのってRMIとか作られたわけだからな

今はクラウド主流で計算資源は生えてくるし性能の進歩でワークロードを小さくなんてどうでもよくなった
にも関らずJNDI便利だからと当初の考えと違う使い方で使うようになったからオミットできず、本来想定してた用途が攻撃に使われるとかコンピューターシステムの悲哀を感じますね
299番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfdd-O3YQ)
2021/12/12(日) 10:02:34.34ID:icEA2IGC0
>>292
過去の資産を使い回したいのか知らんけど
誰でも知ってる大企業でも新規案件でasp.net form+vb.net
で指定してきて驚愕したわ
300番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)
2021/12/12(日) 10:12:39.41ID:Fr0nOe/R0
こう言うのはフィールドの中身がコマンドとして処理されないようにサーバー開発時に加工した内容で渡すようにしていたらいいだけなんじゃないの?
そのままプロセスに丸投げしちまっている開発屋には唖然とするわ
何もわからないでただやっているだけとしか言いようがないよね
301番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)
2021/12/12(日) 10:14:01.36ID:162+EHr30
linuxで.NETはもはや普通になってるよ
302番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a7af-I1ej)
2021/12/12(日) 10:17:14.08ID:162+EHr30
ログに出力する内容をサニタイズするとか普通なん?
303番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
2021/12/12(日) 10:18:18.93ID:Fv+/Yk8q0
>>300
コマンドとプロセスしか認識できない馬鹿は黙ってろ
304番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/12(日) 10:24:17.02ID:F9NKgbgUa
>>300
ログとして出力すべきものを評価されないように加工ってギャグでいってんのか?
305番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)
2021/12/12(日) 10:33:13.68ID:Fr0nOe/R0
そもそもがフィールドの中身の文字列を精査しないでコマンドの処理としても受け付けるような形で丸投げしているからこの様な事例が発生しているんだよ
サーバー運用側での不備です
306番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7c6-FVb2)
2021/12/12(日) 10:34:20.08ID:ppdGauPi0
普通なら大騒ぎにはならんな
307番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 478c-GNQe)
2021/12/12(日) 10:43:47.02ID:Fr0nOe/R0
この程度の事すら想定しないで仕事を請け負っている開発屋には、今後はもう仕事を発注しない事だな
日本のWeb開発屋はレベルが低過ぎるわw
308番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/12(日) 10:47:38.84ID:F9NKgbgUa
と閉じたネットワークで仕様通りのデータしかやってこない仕事しかしたことないお爺ちゃんが猛っております
309番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-C933)
2021/12/12(日) 10:49:06.28ID:OM4agUG4d
>>297
止めるだけでも一悶着なのにw
CIOがいきなり記事読んだだけで再現して問答無用でlog4j2置き換えるぞオラーとでもやれればいいけど
そんな奴おらんし
310番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-GNQe)
2021/12/12(日) 11:00:52.69ID:QH+5i8h20
直すなんて言っているのはSQLインジェクションへの対策でも、
ほとんど一般に出回っているのツールに丸投げしてやったつもりになっているだけなんだろうなw
これでもプロの認識なんだそうなw
311番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bfa2-C933)
2021/12/12(日) 11:04:10.33ID:njzpwMjO0
>>305
記事もソースも読めてないのが丸わかりでドヤっているのがなあ
312番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a78c-GNQe)
2021/12/12(日) 11:07:32.40ID:QH+5i8h20
>>311 ---> >>278
313番組の途中ですがアフィサイトへの転載は禁止です (アウアウウー Sa6b-ILWU)
2021/12/12(日) 11:11:02.48ID:0yr95Jnha
>>309
更新までの手続きを金曜の午後からやらなきゃいけないことにうんざりというのがわからなかった?
314番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/12(日) 11:14:45.51ID:D4ddr75Q0
対処するのは技術的には簡単だよね
手間はかかってめんどうだけど
まともなところなら大事にはならんわ

やっぱオープン系のライブラリつかうときはラッパーかましといたほうが保守は安心やな
315番組の途中ですがアフィサイトへの転載は禁止です (オッシ 7f6f-y1sJ)
2021/12/12(日) 11:18:12.50ID:D4ddr75Q0
いまだったらこれでマイニングするワームしこむのがコスパええんやろな
316番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7f9f-Ox7J)
2021/12/12(日) 11:18:55.51ID:Gt2h/FCv0
使ってるところはアップデート頑張れ

https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592
317番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)
2021/12/12(日) 11:21:19.63ID:YtqetmNH0
大手の対応状況はどうなのさ
金曜中に対応したの?
318番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)
2021/12/12(日) 12:14:12.17ID:s5hSN3vK01212
バカが考えた入力値の検証なんて余裕で回避できるからな

jndi:
jn${env::-}di:
jn${date:}di${date:':'}
j${k8s:k5:-ND}i${sd:k5:-:}
j${main:\k5:-Nd}i${spring:k5:-:}
j${sys:k5:-nD}${lower:i${web:k5:-:}}
j${::-nD}i${::-:}
j${EnV:K5:-nD}i:
j${loWer:Nd}i${uPper::}

ちょっと考えただけでこれくらいはでてくる
319番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-t0yB)
2021/12/12(日) 12:20:36.96ID:U9PR8IXYM1212
>>299
Webフォームってマイクロソフトのサポート切れてるか、もうじき切れるかするやつじゃん
今さらそんなん採用することあるか?

すぐにcoremvcに書き直すことになりそう
やったね!
320番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ df8c-GNQe)
2021/12/12(日) 12:22:59.03ID:0wQN9red01212
バカはフィールド値をそのまま丸投げするシステムにしているからいつでも問題になる
俺が考えたら必要のないそんなものはそもそもコマンドとして受け取らない 残念でした・・・
321番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ Sa6b-ILWU)
2021/12/12(日) 12:28:37.27ID:cuzBtOUZa1212
ログ取らないってお爺ちゃんの考えることはすごいな
322番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ df8c-GNQe)
2021/12/12(日) 12:42:19.67ID:qVkAphNa01212
事実まともな企業さんのサーバーではほとんど問題になっていないんだろうと思う
時間が空いた時にでも対策されたライブラリーに一応更新しておこうって手筈だろうよ
ダメな奴はどこまでもダメなんだなw
323番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-t0yB)
2021/12/12(日) 12:53:30.59ID:U9PR8IXYM1212
大先生のつくるシステムはユーザーエージェントとかもサニタイズするのかな?🤔
324番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MM8b-Ox7J)
2021/12/12(日) 14:14:46.21ID:dXSahLOiM1212
時価総額世界最高のAmazonやAppleで影響出てるのに30年成長ないジャップ企業に勤務してる奴らに言われてもなw
325番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMcf-+2Rn)
2021/12/12(日) 15:27:34.55ID:ipaFfSbjM1212
>>276
もう無料化に倒し直してたような記憶が
326番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ ffa2-d9AX)
2021/12/12(日) 15:31:14.11ID:V8aaX3RI01212
Javaってだけで馬鹿にするようなやつが多すぎるな
Javaなんてプログラマーからしたら義務教育みたいなもんだろうに
327番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 5f40-MeJo)
2021/12/12(日) 15:37:35.07ID:2kfyyN8r01212
Spring bootで構築したソシャゲサーバやばいやんけと思ったけどサ終してたワイ、高みの見物
328番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ 478c-GNQe)
2021/12/12(日) 15:43:15.78ID:vcl9Shie01212
プログラムが書けるってだけのカスプログラマー乙
俺なんてバッチが書けるんだぜw
329番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ Sa9f-ottK)
2021/12/12(日) 15:43:48.00ID:jWPht29ba1212
>>324
ジャップはCOBOLだから
330番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ bfa2-y1sJ)
2021/12/12(日) 15:58:07.04ID:6F2rVbjQ01212
だめじゃん
331番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW df0a-zJUN)
2021/12/12(日) 16:31:58.04ID:MHcR2wGA01212
一番日本を貶めてるのは、ここにいるような何もわかってない(調べてもない)のに文句だけ言ってる連中なんやな
332番組の途中ですがアフィサイトへの転載は禁止です (デーンチッ MMbf-PUEi)
2021/12/12(日) 17:03:02.06ID:bHNnZTA5M1212
>>72
こっとりんちゃん
333番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW FFff-PnUB)
2021/12/12(日) 17:20:40.93ID:v8IzX9JkF1212
最新のJava 17を利用するなら無償だけど
枯れたJava 8とかの保守費用は有償だからな!
334番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 7f89-2CNx)
2021/12/12(日) 17:29:29.99ID:9C5K2qeL01212
>>323
大先生はサニタイズする関数への引数もサニタイズしてから渡すぞ
335番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 477c-blMA)
2021/12/12(日) 17:58:28.82ID:NaPwFJ2a01212
>>79
こんなのもわからんのがプログラマ名乗るなよ
336番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)
2021/12/12(日) 18:05:14.16ID:s5hSN3vK01212
問題になってる機能がマージされた経緯がヤバすぎる
337番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 8756-IuXS)
2021/12/12(日) 18:06:20.19ID:s5hSN3vK01212
マージ後、機能のプルリクエストだした奴がトンズラ

しゃあないからプロジェクト側で面倒見てた



こんなんマージすんなよ
338番組の途中ですがアフィサイトへの転載は禁止です (デーンチッW 47f1-hAzQ)
2021/12/12(日) 19:10:32.56ID:+SxMPfDM01212
>>6
ネトウヨの末路といえる
339番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
2021/12/13(月) 00:28:05.59ID:UKtWxTUj0
>>337
このライブラリじたいも7人くらいしかメンテナいないからな
オプソに有りがちな人不足ってやつ
340番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf0f-PnUB)
2021/12/13(月) 01:29:20.05ID:eorF06Ut0
Log4j2の脆弱性を利用したLog4j2の脆弱性を無効化するソフトが出てきて草。Cybereasonは列記としたサイバーセキュリティ会社。
https://github.com/Cybereason/Logout4Shell
341番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a71c-WqSy)
2021/12/13(月) 01:34:51.89ID:qn2BD16x0
>>340
ゴミすぎて草
普通にアップデートしろよ
342番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df85-xLgN)
2021/12/13(月) 04:50:30.25ID:2w/Bxxxy0
この話日本らしくて心温まるわ

https://twitter.com/hasegawayosuke/status/1469888560077897731

@hasegawayosuke
log4jの脆弱性に関して実際に観測された攻撃や様々に難読化された攻撃パターンなどについて、本来であれば広く共有されたほうが脅威の理解や対策に役立つ情報が、日本国内では不正指令電磁的記録に該当するのではないかという懸念から表立っての共有が敬遠される様をいくつも見かけた。
https://twitter.com/5chan_nel (5ch newer account)
343番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67d2-8/hI)
2021/12/13(月) 05:16:49.35ID:63pi46Gx0
てかもうそろそろjavaとか言う化石使うのやめたら?
344番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
2021/12/13(月) 05:25:16.46ID:lZZQ4p6P0
>>343
たまたまJavaのライブラリだっただけ
脆弱性の発生の仕組みから考えると他で起きる可能性は十分にある
というかJavaみたいに枯れかけ扱いされてる言語より勢いある言語のほうが多分ヤバい
345番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 67b9-djB8)
2021/12/13(月) 05:39:46.29ID:3iZJfhbV0
>>342
ダメじゃん
346番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ e74b-ReYX)
2021/12/13(月) 05:46:07.45ID:qAEBMP4j0
>>342
立件ミンスがワクチン予約サイトのハッキング手段を新聞記事にしやがったからな
あいつら反省しろよ
347番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW bf73-LL+O)
2021/12/13(月) 05:57:59.87ID:emReQBlF0
>>344
Javaの成り立ちレベルから現在に至るまでの問題だから
お前が言ってるのは全く関係ない
348番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW c7c6-XYQM)
2021/12/13(月) 06:09:44.77ID:KqRH7ywx0
歴史が長いからこそのバグって感じ
新しい言語で作り直したときに洗練されてってるから新しい言語ほどこういうバグは出ない
349番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)
2021/12/13(月) 06:15:18.99ID:L1JWavQZ0
ElasticがうちはJava Security Manager使ってるから問題ないよというアナウンス出してるのみたとき負けたと思った
350番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-BOKt)
2021/12/13(月) 06:17:14.20ID:L1JWavQZ0
まああいつらはRMI使っとるから当然と言えば当然なんだけどあれをまともに使えるとかすげえよ
351番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW dfa2-RVpf)
2021/12/13(月) 06:35:41.11ID:lZZQ4p6P0
>>346
どんだけ認知能力歪んでたらそういうデマを平然とばら撒けるようになるんだ?
352番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)
2021/12/13(月) 06:35:48.66ID:UEC0rRVV0
>>340
これええな。ホワイトハッカーが255^4個のサーバに対して打つだけで治るやん
ああ、でも名前ベースのApacheとか使ってると駄目なのかな。じゃあ全ドメイン
353番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW a7af-W406)
2021/12/13(月) 09:35:21.13ID:ec4aFsGS0
Japのプログラマーはレベルが低い
外国ではJavaは時代遅れだと聞いた
354番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/13(月) 09:44:23.94ID:H5/fDMLK0
海外でもエンプラはJavaが強いし、Googleが妙にJava好き。
355番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fdf-zJUN)
2021/12/13(月) 09:54:18.92ID:UKtWxTUj0
>>344
少なくとも無制限に外部からの動的ロードを言語レベルで許す仕様がセキュア重視の今の時代に合ってない
356番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/13(月) 09:57:55.59ID:L1JWavQZ0
>>355
無制限ではないんだな
ちゃんと制限かける仕組みがある
問題は日本国内だと話題にならないだけ
357番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)
2021/12/13(月) 09:59:25.57ID:0n1B40rNd
便利だなと思ってと恐ろしい仕組みを提案しちゃう人とレビューで通しちゃう人が居たんだから、そのペアは別の言語なら別のところでやらかすのでは
358番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/13(月) 10:16:13.44ID:wArqGe+Q0
GoogleのJava好きは凄いよね
今回の問題はどちらかというとあまりJavaっぽくない問題の出方というか
設計レベルでそんなところに森羅万象機能盛り込むのがおかしいっていう「お前はPHPerか」みたいな話
359番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df0a-zJUN)
2021/12/13(月) 10:23:45.75ID:H5/fDMLK0
「お前はPHPerか」草ww
PHPerもJavaerもピンキリですわ
360番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/13(月) 10:32:33.04ID:wArqGe+Q0
>>356
まあ死ぬほど使いにくいセキュリティマネージャを細心の注意を払って使わないとセキュアにならない
というのがそもそも設計としてヤバいっていうかログごときでそんなセンシティブなの嫌すぎる
361番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)
2021/12/13(月) 10:34:08.22ID:l532vdWp0
>>9
知らんのか?
メンテが始まる
362番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/13(月) 10:38:37.35ID:L1JWavQZ0
>>360
根本はそっちだね
なぜロガーごときがパースしてんだよという
363番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 673c-LuAA)
2021/12/13(月) 10:43:47.33ID:dcfO758M0
いま会社で一斉点検してるけど、全員warファイルをガン無視してて草。
まぁ、ここまで気にすると一生終わらんしな。簡易チェックで済ませたい気持ちは分かる。試しに自分で攻撃すりゃいいのに
364番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 870d-KHC/)
2021/12/13(月) 10:54:01.74ID:uDQUjAde0
これプロジェクト側でlog4j使ってなくても
内包しているjar側で使ってたらあかんから全部確認しないといかん奴?
だとしたら相当めんどくさいんやが…
365番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 8756-IuXS)
2021/12/13(月) 11:01:31.94ID:L1JWavQZ0
まあそのへんは人次第でなんとかなるんだよな
悲惨なのはベンダーが提供してるフレームワークやらミドルウェアがlog4j使ってて提供元で対応してくれないとどうにもならない場合
366番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
2021/12/13(月) 11:16:57.61ID:OBIJKBYn0
弊社一応アイテーの会社なんやけど、誰も対処できてなくて
「セキュリティベンダーに問い合わせたところ〜だそうです」
「ベンダーが言ってるので〜してください」
「そういう事らしいので〜してください」になってて草生える
これはもうだめかもわからんね
367番組の途中ですがアフィサイトへの転載は禁止です (スフッ Sdff-o9df)
2021/12/13(月) 11:20:40.67ID:0n1B40rNd
>>365
FWで必要最低限以外の通信を全てブロックすりゃあ良いのでは

外部からjavaクラスファイルをダウンロードされなければ大丈夫だと思うんだが
368番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
2021/12/13(月) 11:26:31.35ID:OBIJKBYn0
>>367
通信要件を誰も把握してなかったりとか…😇
こういう時こそどれだけ真面目に設計してるかが問われるな
369番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/13(月) 11:30:02.91ID:wArqGe+Q0
「クラスファイルのDLすらできてしまう」であって
クラスファイルをDLしなければ問題ないっていう話ではないのよ

まずロガーのフォーマッタが環境情報を参照できる、つまりDB情報などを参照できてしまう
で、クラスファイルをDLしなくてもそもそもhttpが叩ける時点でGETパラメータとして環境情報を持ち出せるのでhttpアクセスが通ること自体がアウト
なんならhttpをシャットアウトしていても、ホスト名の部分に埋め込めばDNS Lookupとして抜くことも可能だから、DNSすら引けてはいけない

というようなことを踏まえるともうこれ設計の根本がフェイルセーフじゃないってことになる
370番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6757-rA5d)
2021/12/13(月) 11:33:33.40ID:vpztCLjl0
>>107
素人で申し訳ないが{}と+の違いってどういう事?
371番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 87df-YqIs)
2021/12/13(月) 11:35:24.79ID:jgoCduI50
orcaクラウド版とか、大丈夫なの?
あれから漏れたら、洒落にならんだろ
372番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 2763-11Ka)
2021/12/13(月) 11:36:25.59ID:HUdyu0ZN0
一体何が始まるんです!?
373番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ df54-fHxG)
2021/12/13(月) 11:37:12.62ID:9jzTvN8V0
Ciscoも製品にこの脆弱性があるって発表しているし、
通信経路上のどこで問題が起こるかわからんぞこれ。
374番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 7fa2-3k8P)
2021/12/13(月) 11:38:26.12ID:TR8ip7X20
外部のクラスファイルをロードする謎のプラグイン的なことやる仕組みが紛れてる可能性あるからjar内のクラスをgrepするだけじゃ不十分かも知れないな
チェックしたからと言って例のオプション付けるのも忘れずに
375番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ ff87-8/hI)
2021/12/13(月) 11:40:18.20ID:wArqGe+Q0
>>370
log4jには第一引数に{}を書くと第二引数以降の値をパラメータとして埋め込めるという機能がある
で、単なる引数からの参照だけでなく{foobar}のような書き方で様々な環境情報を埋め込めるという(クッソ余計な)機能がある
ここまで前提

log.debug("user-agent={}", userAgent);
↑この書き方だと{}のところに変数userAgentの内容を埋め込むだけ

log.debug("user-agent=" + userAgent);
↑userAgentこれだとuserAgentに{foobar}を書き込むことでインジェクションできてしまう
376番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
2021/12/13(月) 11:41:43.65ID:OBIJKBYn0
>>372
大後悔時代だよ
丸投げで作らせて後は知らん顔されてるようなサービスが続々死ぬんじゃないか
377番組の途中ですがアフィサイトへの転載は禁止です (オッペケ Sr1b-Iirw)
2021/12/13(月) 11:51:59.69ID:btZUQ7A3r
Java暗黒時代の始まり
378番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 47d1-y1sJ)
2021/12/13(月) 11:52:09.02ID:l532vdWp0
「もしもし、御社に頼んだプログラムに脆弱性があるんですけど」
379番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW df3a-8S32)
2021/12/13(月) 11:56:40.34ID:a4Jdp04J0
クソコードに対処しなきゃならんのだからライブラリ作成は辛いわ
380番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
2021/12/13(月) 11:57:04.25ID:OBIJKBYn0
>>378
ITゼネコンとかこのレベルの温度感よな
責任逃れのプロかて
381番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ a70d-1bVk)
2021/12/13(月) 11:59:49.90ID:UVRrXmG30
あと2週間遅く公開してたら阿鼻叫喚だったのにな
クリスマス〜年末年始の時期だし
382番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW ff3a-uIMf)
2021/12/13(月) 12:03:14.98ID:OBIJKBYn0
オリンピック期間中とかでもなくてよかったな
4億回の攻撃を防いだ(キリッ)とか言ってる場合じゃなくなってしまう
383番組の途中ですがアフィサイトへの転載は禁止です (ブーイモ MMcf-t0yB)
2021/12/13(月) 12:31:55.52ID:rTcpNLIHM
ログをjndiでgrepしてヒットなかった👍

ベンダー的にはパロアルトはセーフ、オラクルweblogicがアウト、オラクルDBはセーフっぽい感じ
384番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)
2021/12/13(月) 13:02:58.12ID:9FBegjok0
>>353
有名なところは大体使っている定期
385番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 27d1-VdF9)
2021/12/13(月) 13:03:49.47ID:ZAF0u6NK0
フリーソフト使うからこうなるんだぞ
386番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ bf84-NEWQ)
2021/12/13(月) 13:04:51.28ID:9FBegjok0
>>367
実は外部からダウンロードしなくてもこの脆弱性使って攻撃できる
387番組の途中ですがアフィサイトへの転載は禁止です (オイコラミネオ MM7b-EgpP)
2021/12/13(月) 13:06:43.68ID:7IOQTzV8M
金曜日にjvmオプションについて書いたけど
バージョンが古いとこれもダメかあいたたた
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況


-curl
lud20250122091805
このスレへの固定リンク: http://5chb.net/r/poverty/1639111811/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

TOPへ TOPへ  

このエントリをはてなブックマークに追加現在登録者数177 ブックマークへ


全掲示板一覧 この掲示板へ 人気スレ | >50 >100 >200 >300 >500 >1000枚 新着画像

 ↓「【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る [413535533]->画像>3枚 」を見た人も見ています:
【経済】日本でも人気の高いコスメブランド・NARSの新作リップ 「男性器にしか見えない」事件が勃発! 全世界で二度見される[08/21] ©bbspink.com
【IT】インテル製品にノートPCを遠隔操作できる新たな脆弱性発見、フィンランドのセキュリティー企業 既知のCPU脆弱性とは無関係
【Apple】iPhone 12に「スーパーサイクル(5G対応スマホへの買い替え需要)」は来ない? 9月8日に「何か」が発表される可能性大 [孤高の旅人★]
【COCOA】接触確認アプリに「陽性情報の登録を総当たりで登録できる」脆弱性 ボランティアが発見し修正依頼→無視され更新もなし [サーバル★]
【インド】オーストラリア帰りの男性、病院で遺体で発見される…新型コロナ疑い苦に自殺した可能性
『アンティキティラ島の機械』のあった沈没船から人骨が発見される DNAが抽出されれば何らかの手がかりになる可能性 [無断転載禁止]
【超お得速報】マイニング専用のRX470 8GB(5980円)を普通にPCで使う方法が発見されコスパ最強VGAに進化 GTX1060と同等の性能
【サッカー】<英国人記者が考える「Jリーグ」DAZNマネーの活用法!>「プレミアリーグのようになれる可能性も…」
帰宅ラッシュの満員電車の中で陸上部の女の子二人組にサンドイッチされ、おっ○いの間で泣き出してしまう男の子が発見される
【韓国】【阿鼻叫喚】「トラックから出火、パーンと爆発…830mトンネル全体が真っ赤に」 韓国高速トンネル5人死亡事故 [12/30] [ばーど★]
「2017年グラビア界 最大の発見」 17歳のロリ顔Fカップ「ドリームボディー」 大原優乃ちゃんがヤンマガに登場 [無断転載禁止]
ノーパソのインカメラの映像をスマホから手軽に見れるアプリが登場。録画された映像は自動でクラウドに保存され再生可能
【芸能】北川弘美、ベビーカーで歩行中にママチャリに激突される「ママ同士なのにこんな嫌なトラブルが起きるなんて」と激怒
【環境】新種サルの名「スカイウォーカー」…映画の修行になぞらえて 未知の種が発見前に絶滅の恐れ 東南アジアのメコン川流域(動画)
【話題】クロ現+の「アラフォークライシス」特集にネット阿鼻叫喚 「泣けた」「言葉もない」「これが自己責任なら政府は…」★23
みずほ銀行の電子マネー「みずほSuica」、JRの営業時間中にメンテナンスを始めてしまい改札を出られないトラブル発生
【慰安婦問題】「日本との外交関係悪化を望まない」米パリセーズパーク慰安婦像設置が失敗に終わる可能性 ネット「ライダンハンの像に…
【話題】クロ現+の「アラフォークライシス」特集にネット阿鼻叫喚 「泣けた」「言葉もない」「これが自己責任なら政府は…」★21
【話題】クロ現+の「アラフォークライシス」特集にネット阿鼻叫喚 「泣けた」「言葉もない」「これが自己責任なら政府は…」★12
【ポイント還元】マイナポイント、多難な船出 「カード読めない」トラブル相次ぐ 総務省などが対応に追われている [孤高の旅人★]
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★13 [ブギー★]
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★15 [ブギー★]
【話題】クロ現+の「アラフォークライシス」特集にネット阿鼻叫喚 「泣けた」「言葉もない」「これが自己責任なら政府は…」★13
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★16 [ブギー★]
全長120メートルの「超巨大なヒモ」のような生物が発見される、シロナガスクジラを抜いて世界最長の生物である可能性
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★22 [ばーど★]
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★26 [ばーど★]
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★21 [ばーど★]
【銀行預金】複数の地銀とイオン銀行で不正な預金引き出しが発生 預金者に無断で開設された #ドコモ口座 と紐付けし出金か★7 [WATeR★]
「ウェディングドレス姿が見たい&似合うと思う芸能人」ランキングTOP3! 橋本環奈さん、新垣結衣さんを抑えて1位になったのは? [砂漠のマスカレード★]
燃えてる男が発見される 周辺にはガソリンの空き缶やライターが残されており、自殺の可能性
【ネット】客を全く信用してないドラッグストアが発見される 天井から垂れ下がる無数の防犯カメラ (写真あり)
【悲報】アニメ「ゾンビランドサガ」、パクリが発覚してしまう グリッドマン馬鹿にできないだろこれ…
路上の車のトランクから男性の腐乱死体が発見される エクストリーム自殺の可能性を視野に捜査中
【ニュージーランド】頭部切断されたオットセイの赤ちゃん6頭発見 何者かが殺した後、観光スポットに胴体を捨てる
【衝撃】ロシアで正体不明「古代エイリアン女性」の骸骨が発見される! 謎の長頭・白すぎる歯… “パラカスの頭蓋骨”と関連か[01/26] [無断転載禁止]©bbspink.com
【芸能】「日本のドラマは見ない方がいい。視聴者無視で芸能プロダクション先行の不適切なキャスティング」 デーブの発言に賛否★4
【歴史】幻の『2体目のスフィンクス』がエジプトで発見される! 地下に「ライオンの体に人間の顔」 当局公認!伝説が現実に[08/11] [無断転載禁止]©bbspink.com
話題のAIスピーカー「アレクサ」にセキュリティの穴が発覚 ハッキングされるとお金を盗まれたり部屋に侵入されたりする恐れ
【フランス】授業でムハンマドの風刺画を見せた歴史の教師がパリの路上で斬首されるテロ事件が発生→犯人は警察に射殺される [Stargazer★]
「白石麻衣 乃木坂46卒業記念メモリアルマガジン」(10月21日発売、講談社)の先行カットが公開された。
【宇宙】非常に珍しいドーナツのような天体「リング・オブ・ファイア」が初期宇宙で発見される [しじみ★]
「知らない人にこそ見てほしい!一番面白いガンダムアニメランキング」が発表される 2位は機動戦士ガンダム。とくれば1位、3位は・・・
【奈良】剣道部のランニング中に行方不明になっていた男子生徒、ウォーキングしているところを発見され保護 [無断転載禁止]
【テレビ】<島田洋七>人身事故による電車遅延をめぐり、サラリーマンが発した無神経な発言「誰かが飛び込みやがってよ」に怒りをあらわ
男性が行方不明、警察犬「マリーナ」が捜索 20分後に倒れた男性を発見、マリーナが寄り添い温める 大宮署が感謝状と骨のおもちゃ贈呈
【悲報】SMAPの謝罪会見を「花屋」例えたにツイートにジャニオタ発狂、阿鼻叫喚で3万RTを超えもうすぐ4万RT [無断転載禁止]
マイクロソフトの新型PC「Surface AiO」、一体型ながらGerForce GTX1080のようなハイエンドGPUを外部接続できる仕様に
【大阪】吉村知事「休業要請は経済ダメージ考えると持続可能ではない。移動だけで感染リスクはなく、外に出て何をするかが重要★4 [マジで★]
1台で湯沸かしからチーズフォンデュまでできる「電気ケトル」が発売。丸洗い可能なデザインでインスタントラーメンや鍋なども手軽に
「スマブラSPのCMにBGMが無いのは著作権的にグレー」と訳の分からない主張をする人が発見される
【芸人】アンジャ渡部建 新たに食い逃げトラブル≠ェ発覚! 取り巻きに名前を利用されていた [鉄チーズ烏★]
【買いに行けるアイドル】 =LOVEメンバーが パパ活してたのは給料が安かったからじゃないの? 【パコラブ】
【関電】「俺が部落の人間だからか!差別だ!」 金品だけじゃない元助役“原発マネー接待” パトカーに寒ブリ、就職あっせんも
【ブラジル】ジャガーが生息する森で行方不明になった母娘、3日後にドローン愛好家が発見[09/22] [Ttongsulian★]
DAM年間カラオケランキング2019 TOP50が発表。乃木坂46は圏外。レコード大賞受賞とはなんだったのか?
【サッカー】レアル・マドリードがスペイン到着 延長戦の影響で出発、到着も遅れる/クラブW杯 [無断転載禁止]
【化学】フライパンやシャンプーに使われる「永遠の化学物質」を簡単かつ安全に破壊する方法が発見される [すらいむ★]
【歴史】「日韓の共同研究が進むきっかけになる」 朝鮮出身の渡来人、100年早く奈良に移住か 最古級の建物跡発見★2
「外国人材は安く使える」はずが・・・ 資格をとった途端、より高賃金の職場に転職 有能な人材を低賃金で雇用する目論見外れる [無断転載禁止]
【サッカー】<レアル・マドリード元監督>クラブW杯決勝の“大誤審”に言及!「主審がビビってラモスを退場させなかった」
11・5億円でJ2町田を買収したサイバーエージェント藤田社長 「世界に通じるビッグクラブに」 日本のライプツィヒになれるか
新型ジムニー専用のスタイリッシュなマフラーが発売。サイド出し&デュアルテールで価格は126,500円
【日本】日本の科学者が、PTSD:心的外傷の記憶を消す手がかりを発見!トラウマを絶無可能に
【無理心中】捜索願いの出された少女 遺体で発見か 少女の知人を名乗る男(23)が届出「死にきれなかった」兵庫 [和三盆★]
【衝撃】南極で人工の巨大洞窟が発見される! UFO基地か地底世界への入口か 3m宇宙人の棲家の可能性も[12/18] ©bbspink.com
19:18:05 up 8 days, 20:21, 0 users, load average: 12.95, 19.27, 32.42

in 1.0252799987793 sec @0.10090088844299@0b7 on 012209