log4jの脆弱性を狙った攻撃が急増、毎分100件以上のペースで観測。新たな脆弱性発覚も
Apache Log4j 2における深刻な脆弱性「Log4Shell(CVE-2021-44228)」の問題が世間を騒がせている。米Microsoftやセキュリティ企業のCheck Point Softwareなどの発表によると、この脆弱性が中国、イラン、北朝鮮、トルコなどの集団により悪用されているという。中国を拠点とする攻撃者集団「HAFNIUM」などがこの脆弱性を利用して仮想化インフラを攻撃しているととされる。12月10日以降、Log4Shellを用いたサイバー攻撃が72時間ほどで急増中とされ、1分間に100回以上の攻撃が検知された場面もあったとしている(GIGAZINE、ZDNet、ITmedia)。またさらに新たな脆弱性「CVE-2021-45046」に関しても発覚が報告されている。Log4jを提供するApacheソフトウェア財団(ASF)によれば、CVE-2021-44228に対処するための修正パッチが不完全であったことから、DoS攻撃を引き起こす可能性があるとしてLog4jをバージョン2.16.0以降にアップデートするように呼びかけている(GIGAZINE)。
米国土安全保障省(DHS)傘下のサイバーセキュリティインフラストラクチャ安全保障局(CISA)は14日、連邦政府機関に対し、この脆弱性の影響を受けるシステムに対し、12月24日までにパッチを適用するよう指示したとされる(CISA、ITmedia)。またこの問題に関しては国内メディアでも多く取り上げられるようになってきた(JPCERT/CC、NHK、日経新聞)。
しかし問題に気付かない組織がこれからもいると見られ、今回の脆弱性をきっかれにした問題は広範囲かつ長期にわたる問題になるとの指摘も出ている(WIRED)。なおこの脆弱性がリモートから任意のコードを実行可能になることから、それでパッチも当てられるのではと考え、必要なものをワクチンとして開発した企業が出てきているという。セキュリティベンダーCybereason社が作成したもので、プロジェクトの名前は「Logout4Shell」。ソースコードは「GitHub」でホストずみ。ただしいろんな意味で問題があることから、Cybereason社も、このコードを使った結果には「一切の責任を負わない」としているとのこと(Logout4Shell、窓の杜)。
すべて読む
| デベロッパーセクション
| セキュリティ
| Java
|
関連ストーリー:
Apache Log4j 2 で非常に深刻なリモートコード実行の脆弱性が見つかる
2021年12月11日
あるAnonymous Coward 曰く、
ドアの枠に取り付けるタイプの「
群馬県のご当地キャラを主人公にしたアニメ「
エキサイトが提供していた趣味友探しコミュニティ「
F1シリーズ最終戦アブダビGP決勝で、レッドブル・ホンダのマックス・フェルスタッペンが(24歳、オランダ)が今季10回目の優勝した。フェルスタッペン初となる個人総合王者に輝いた。
少し前になる6日、東京電力管内で電力需給が非常に厳しい水準となったという。原因は千葉県の
headless 曰く、
2020年の緊急事態宣言の影響をモロかぶりしたことでも知られる理美容サービス。理髪料・カット代・パーマネント代への支出推移をみてみると、経済産業省のMETI Journal ONLINEの記事によれば、パーマネント代への支出が大きく減少しているという。個別にみると、カット代全体としては増加傾向にあり、美容室を利用するユーザーも増えているという。全体的には美容室の高級路線と定額路線の価格帯の二極化が進んでいると考えられるとしている(
ソニーワイヤレスコミュニケーションズは11月29日、個人用
定番テキストエディターである「秀丸エディタ」が約11年ぶりにメジャーアップデートしたそうだ。最新版はv9.00となり11月25日に公開された。v9.00では旧タイプのマクロ登録、キー割り当て、設定のリストなどが廃止され、対応OSもWindows 98/Me/2000などのサポードが廃止され、Windows XP以降へと改められたとしている(
コロナ禍の影響により、半導体を始めさまざまな部材の流通に支障が生じており、その結果として給湯器の納品に大きな影響が出ているそうだ。日刊工業新聞によると、給湯器に関しては不足しているのはワイヤハーネス(組み電線)だという。この記事によると早い時期に人件費の低い新興国に移転した結果、コロナ禍の影響で現地生産が停滞しているとのこと(
headless 曰く、
朝日新聞の記事によると、難問とされる「