TT 脆弱性 Blog

脆弱性情報に関する「個人」の調査・研究のログ

2021-12-15から1日間の記事一覧

Apache Log4jの任意のコード実行の脆弱性(CVE-2021-44228)に関する注意喚起

【概要】 項目 内容 CVE番号 CVE-2021-44228 脆弱性の種別 任意のコード実行が可能 PoC 存在 攻撃 発生 ■回避策 バージョン 回避策 2.10より前 Java仮想マシンを起動時に「log4j2.formatMsgNoLookups」というJVMフラグオプションを「true」に指定環境変数「L…

Apple、iCloudのLog4Shell問題を修正~過去10年で最悪の脆弱性

【概要】 2021/12/11 から iCloud の脆弱性は排除されたもよう Log4jのJNDI(Java Naming and Directory Interface) Lookup 機能では、LDAPサーバーなどのディレクトリサービス上からJavaオブジェクトを検索可能 Log4jのJNDI Lookup 機能では、単にJavaオブ…

「Log4jShell」の当初緩和策を否定 - 最新版への更新を

【要点】 ◎ 従来公表していた「緩和策」を否定。最新版へのアップデートを求める 【概要】■否定された緩和策 否定された緩和策 × 「log4j2.formatMsgNoLookups」の設定 × 「LOG4J_FORMAT_MSG_NO_LOOKUPS」を「true」とする × 「%m{nolookups}」「%msg{nolook…

LogbackにもLog4j 2と同様のリモートコード実行の問題、ただし悪用は困難

【ニュース】 ◆LogbackにもLog4j 2と同様のリモートコード実行の問題、ただし悪用は困難 (マイナビニュース, 2021/12/15 13:51) https://news.mynavi.jp/techplus/article/20211215-2228128/


Copyright (C) 谷川哲司 (Tetsuji Tanigawa) 2006 - 2022