• 3日ランキング
  • 1週間ランキング
  • 月間ランキング


関連記事
【ヤバイ】Java製ログ出力ライブラリ「Apache Log4j」に脆弱性が見つかる!『マインクラフト』もハッキングの可能性




何でもできちゃう脆弱性ならそれでパッチを当てればいいんじゃない? ~とあるセキュリティ会社が掟破りの「Log4Shell」ワクチンを開発してしまう
1639395297549

記事によると



・先週末より、ロギングライブラリ「Apache Log4j」の脆弱性、通称「Log4Shell」が話題となっている。簡単なリクエストを送信するだけでリモートから任意のコードを実行可能になる極めて致命的なもの。

「何でもできるなら、それでパッチも充てられるのでは?」と誰しも一度は思うだろうが、セキュリティベンダーCybereason社が実際にそれをやってしまった。

・同社によると、「Log4Shell」を解決するにはv2.15.0以降へのアップデートが望ましいが、次善の策としてシステムプロパティ「log4j2.formatMsgNoLookups」を「true」(真)に設定するか、クラスパスから「JndiLookup」クラスを削除するのが有効だという。

・今回リリースされた「ワクチン」ソリューション「Logout4Shell」は、脆弱性を突いてこの緩和策を適用させるもの。

・ただし、これはあくまで「奥の手」だとして、Cybereason社もこのコードを使った結果には「一切の責任を負わない」としている。

以下、全文を読む

この記事への反応



草 かしこい

弊社でも今朝から大騒ぎな訳ですが、この発想は無かったわー笑ったー😂

漫画である、強い敵の強さを利用して倒すみたいなやつだ

まさかのCybereason。割と大手なのにやるもんだなぁ

わろた なるほどねw

これ面白すぎるでしょ。まさにホワイトハッカーやん

窓の杜もやんわりと書いていますが、ほんまはこれあかん事ですからね





そんな方法があったか・・・!!



B09N996G4R
ソニー・インタラクティブエンタテインメント(2022-01-28T00:00:01Z)
レビューはありません








コメント(30件)

1.はちまき名無しさん投稿日:2021年12月13日 22:00▼返信
このコメントは削除されました😩
2.はちまき名無しさん投稿日:2021年12月13日 22:00▼返信
ありがとう任天堂
3.はちまき名無しさん投稿日:2021年12月13日 22:01▼返信
これが正義のハッカーやぞ
4.はちまき名無しさん投稿日:2021年12月13日 22:02▼返信
【驚愕】UE5と現実を比較した結果、大差ないどころかUE5の方がよりリアルであるということが判明
※ElAanalistaDeBits参照
5.はちまき名無しさん投稿日:2021年12月13日 22:03▼返信
感動した❗❗😭😭😭
6.はちまき名無しさん投稿日:2021年12月13日 22:06▼返信
で割れ天国のスイッチでも通用するの?
7.はちまき名無しさん投稿日:2021年12月13日 22:13▼返信
意味わからんのでジョジョに例えて説明して下さい
8.はちまき名無しさん投稿日:2021年12月13日 22:19▼返信
マイクラってマイクロソフト運営なんだろ?
がんばれよ
9.はちまき名無しさん投稿日:2021年12月13日 22:32▼返信
毒を以て毒を制するとはまさにこのこと
10.はちまき名無しさん投稿日:2021年12月13日 22:34▼返信
マジ!?任天堂のおかげなの??
11.はちまき名無しさん投稿日:2021年12月13日 22:34▼返信
この手の記事はコメントが少ない
何故ならここの連中はコンシューマであり、サプライヤーではないからだ
ロギングライブラリと言われても、思考停止して読み飛ばすだけの連中
12.はちまき名無しさん投稿日:2021年12月13日 23:00▼返信
※11
パソニシなんてゲハにしか存在しないもんな
13.はちまき名無しさん投稿日:2021年12月13日 23:10▼返信
なるほどわからん
14.はちまき名無しさん投稿日:2021年12月13日 23:13▼返信
※8
マイクラだけの問題じゃねえw
15.はちまき名無しさん投稿日:2021年12月13日 23:23▼返信
サンキュー任天堂
16.はちまき名無しさん投稿日:2021年12月13日 23:27▼返信
昔、似たようなことをするワーム(ウイルス)があったな
Code Redが流行ったときに、同じ方法で侵入して脆弱性を塞ぐワームが登場した
17.はちまき名無しさん投稿日:2021年12月13日 23:29▼返信
まぁやる意味まるっきりないけどな
18.はちまき名無しさん投稿日:2021年12月14日 00:17▼返信
※17
もしやらなければ普通にハッキングされるよ
19.はちまき名無しさん投稿日:2021年12月14日 00:17▼返信
ウィルスの作り方を公開してるようなもんじゃねのそれ
20.はちまき名無しさん投稿日:2021年12月14日 00:21▼返信
>>7
ディオがザワールドで時止めて最強だったけど承太郎がスタープラチナで時止めたので助かった
21.はちまき名無しさん投稿日:2021年12月14日 00:54▼返信
>>19
アホかコイツ
22.はちまき名無しさん投稿日:2021年12月14日 00:58▼返信
>>18
log4jの脆弱性で普通にハッキング??
脆弱性の内容知ってる??
log4jが吐き出す内容を知ってる人なら簡単に出来るけど
log4jにどこのログが吐き出されるかを知らない人は普通には出来ないと思うけどね
23.はちまき名無しさん投稿日:2021年12月14日 00:59▼返信
記事見たけどJavaだけなんや
C#ではかなり使ってるけどそっちは平気なのかな?
24.はちまき名無しさん投稿日:2021年12月14日 01:47▼返信
まぁ人体も他人の免疫移植とかやってるから多少はね?
25.はちまき名無しさん投稿日:2021年12月14日 04:36▼返信
>>22
SQL Injectionの時もお前みたいな考えの奴居たなぁ・・・
26.はちまき名無しさん投稿日:2021年12月14日 06:04▼返信
正規のライブラリ更新までの一時凌ぎって意味で出したんだろうけど、大手じゃなければ信用されんだろう。
27.はちまき名無しさん投稿日:2021年12月14日 06:52▼返信
良かれと思ってやったことでも不正アクセスは不正アクセスだからな
28.はちまき名無しさん投稿日:2021年12月14日 07:45▼返信
>>25
sqlインジェクションはパラメータ使ってれば防げるし、攻撃されるところなんてほとんどないと思うぞ
ガチの素人が作ったシステムだけやろ
29.はちまき名無しさん投稿日:2021年12月14日 08:52▼返信
>>27
何か勘違いしてそうだな
30.はちまき名無しさん投稿日:2021年12月14日 14:54▼返信
どこのアーロイだよ(ホライゾンゼロドーンの主人公アーロイは機械獣のバックドアを物理でハックする)

直近のコメント数ランキング

traq