X



「Log4j」2.17.0にもリモートコード実行の脆弱性 修正バージョン公開 [ひよこ★]
■ このスレッドは過去ログ倉庫に格納されています
0001ひよこ ★ [JP]
垢版 |
2021/12/29(水) 16:51:11.28ID:fI3uKUNE9
https://www.itmedia.co.jp/news/articles/2112/29/news060.html
2021年12月29日 16時05分 公開
[井上輝一,ITmedia]

 任意のリモートコードが実行可能になってしまうゼロデイ脆弱性が問題になったJava向けロギングライブラリ「Apache Log4j」に、また脆弱性が見つかった。提供元の米The Apache Software Foundation(ASF)は、脆弱性を修正したバージョンへのアップデートを呼び掛けている。

https://image.itmedia.co.jp/news/articles/2112/29/ki_1609376_log4j_vul01.jpg
新たな脆弱性(CVE-2021-44832)についての解説ページ

 新たな脆弱性(CVE-2021-44832)は、攻撃者がログ設定ファイルを変更できる権限を持った場合にリモートコードの実行が可能になるというもの。影響範囲はバージョン2.0-alpha7から2.17.0までの2系(ただし特定のセキュリティ修正バージョンを除く)。

 CVSS(共通脆弱性評価システム)スコアは6.6で深刻度は「Moderate」。当初のゼロデイ脆弱性(CVSS10.0で「致命的」)より影響レベルは低いが、直前に見つかっていたDoS(サービス拒否)攻撃の脆弱性よりは高く見積もられている(DoS攻撃に対する脆弱性は当初CVSS7.5だったが、後に5.9へ修正されている)。

 実行環境がJava 8以降の場合はバージョン2.17.1へ、Java 7の場合は2.12.4へ、Java 6の場合は2.3.2へのアップデートでこの脆弱性を修正できるとしている。

 影響があるのはLog4j 2系のバージョン2.17.0までの「log4j-core JAR」ファイルのみで、このファイルを使わず「log4j-api JAR」ファイルのみを利用している場合は影響を受けない。Log4jの1系や、Log4jから派生した「Log4net」「Log4cxx」などの他のプロジェクトも影響を受けないとしている。
0002名無しさん@お腹いっぱい。 [FR]
垢版 |
2021/12/29(水) 16:52:06.00ID:dxjANFh10
はぁ?
0003名無しさん@お腹いっぱい。 [ニダ]
垢版 |
2021/12/29(水) 17:31:54.89ID:8SQ057930
自民党が創価学会と連立するワケ

自民政府が公共事業の発注→創価企業で中抜き→一般人が安値で労働

そして、中抜きの一部が政治家へ戻り、選挙資金に🤤

これが続くと、税金は上がり、給料減り続けるよね

中抜きパソナも天理の談合太陽光も不正融資太陽光もアベノマスクも全て創価学会🤗🤗
https://i.imgur.com/hSwSLVl.jpg
https://i.imgur.com/SHJ6rzJ.png
https://i.imgur.com/pcEMywQ.jpg
https://i.imgur.com/2aTsEbR.png
https://i.imgur.com/PZscs6w.png
https://i.imgur.com/HMFCZIR.jpg
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況