◎正当な理由による書き込みの削除について:      生島英之とみられる方へ:

【IT】「Log4j」の脆弱性を調査中にSolarWindsの脆弱性発見、修正済み--マイクロソフト報告 [エリオット★]->画像>1枚


動画、画像抽出 || この掲示板へ 類似スレ 掲示板一覧 人気スレ 動画人気順

このスレへの固定リンク: http://5chb.net/r/bizplus/1643002071/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

1へっぽこ立て子@エリオット ★
2022/01/24(月) 14:27:51.66ID:CAP_USER
 Microsoftのセキュリティ研究者であるJonathan Bar Or氏は、「Apache Log4j」の脆弱性を悪用する攻撃を監視していた際に、SolarWindsの製品「Serv-U」に未知の脆弱性が見つかったことを明らかにした。
□Apache Log4jに深刻な脆弱性、IT各社が調査対応を開始 - ZDNet Japan
https://japan.zdnet.com/article/35180746/

 Or氏がTwitterで説明したところによれば、Log4jの脆弱性を悪用する攻撃を探す作業を行っていた最中に、「serv-u.exe」から攻撃が来ていることに気付いたという。
https://twitter.com/yo_yo_yo_jbo/status/1483950984648806402

 同氏は、「詳しく調べたところ、Serv-Uにデータをフィードすると、サニタイズされていない入力を使ってLDAPクエリーを作成させられることが明らかになった。この手法はLog4jを攻撃する手段に使えるだけでなく、LDAPインジェクションにも使われる可能性がある」と書いている。

 「SolarWindsは直ちに対応し、調査を行い、脆弱性を修正した。彼らの対応はこれまでに私が見た中で最も素早いもので、本当に素晴らしい仕事だった」

 Microsoftはその後、Log4jの脆弱性悪用対策に関するガイダンスのブログを更新し、この問題(CVE-2021-35247)について、入力の検証処理に存在した脆弱性であり、攻撃者が何らかの入力を行うことで、サニタイズの処理が行われないままその入力を使用してクエリーを作成し、そのクエリーをネットワーク上で送信することが可能だったと説明している。
□Guidance for preventing, detecting, and hunting for exploitation of the Log4j 2 vulnerability - Microsoft Security Blog(英文)
https://www.microsoft.com/security/blog/2021/12/11/guidance-for-preventing-detecting-and-hunting-for-cve-2021-44228-log4j-2-exploitation/
□CVE - CVE-2021-35247(英文)
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-35247

 SolarWindsは、発表したアドバイザリーの中で、LDAP認証行うServ-Uのウェブログイン画面で、十分にサニタイズの処理が行われていない文字を入力することが可能だったと述べている。
□SolarWinds Trust Center Security Advisories | CVE-2021-35247(英文)
https://www.solarwinds.com/trust-center/security-advisories/cve-2021-35247

 同社は「SolarWindsは、追加の検証とサニタイズの処理を行うように入力の仕組みを更新した。LDAPサーバーが不適切な文字を無視していたことから、ダウンストリームへの影響は見つかっていない」と述べた上で、影響を受けるのは15.2.5以前のバージョンだと説明している。

 Microsoftは、影響を受けた顧客に対して、SolarWindsのアドバイザリーで説明されているセキュリティアップデートを適用するよう呼びかけており、Microsoftのツールを使えば、脆弱性のあるデバイスを特定し、修正することができると述べている。また、「Microsoft Defender Antivirus」と「Microsoft Defender for Endpoint」もこのアクティビティに関連する悪質な振る舞いを検出するという。

 NetenrichのJohn Bambenek氏は、Microsoftの連絡と、SolarWindsの素早い対応は、脆弱性への対応の良い手本を見せてくれたと賞賛した。

 同氏は、「攻撃について知る能力を持つ大手IT企業が、ソフトウェア企業に連絡を取り、すぐにパッチが公開される。これこそ、私たちが必要としている脆弱性と研究に関する協力関係だ」と述べている。

この記事は海外Red Ventures発の記事を朝日インタラクティブが日本向けに編集したものです。
https://www.zdnet.com/article/log4j-microsoft-discovers-attackers-targeting-solarwinds-vulnerability/

2022-01-24 13:34
ZDNet Japan
https://japan.zdnet.com/article/35182480/
https://twitter.com/5chan_nel (5ch newer account)
2名刺は切らしておりまして
2022/01/24(月) 14:32:20.57ID:tnMnLUE9
ソーラーえらいこっちゃ
3名刺は切らしておりまして
2022/01/24(月) 15:00:34.87ID:uJZc3uMe
銀河疾風〜
4名刺は切らしておりまして
2022/01/24(月) 15:30:27.70ID:/e+ns0gP
この対応大変だったわ
5名刺は切らしておりまして
2022/01/25(火) 10:07:26.52ID:5LFVXTsW
MSに見つけられるとか恥にもほどがあるな
6名刺は切らしておりまして
2022/01/25(火) 19:16:17.45ID:Cv5NIRj8
テキスト万能主義の敗北
SQLを使うんじゃない
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況


-curl
lud20241213105353
このスレへの固定リンク: http://5chb.net/r/bizplus/1643002071/
ヒント:5chスレのurlに http://xxxx.5chb.net/xxxx のようにbを入れるだけでここでスレ保存、閲覧できます。

TOPへ TOPへ  

このエントリをはてなブックマークに追加現在登録者数177 ブックマークへ


全掲示板一覧 この掲示板へ 人気スレ | >50 >100 >200 >300 >500 >1000枚 新着画像

 ↓「【IT】「Log4j」の脆弱性を調査中にSolarWindsの脆弱性発見、修正済み--マイクロソフト報告 [エリオット★]->画像>1枚 」を見た人も見ています:
「直ちにPCのアップデートを」、マイクロソフトが呼び掛け 脆弱性発見で [ひよこ★]
【IT】「直ちにPCのアップデートを」、マイクロソフトが呼び掛け 脆弱性発見で [凜★]
マイクロソフト、「Windows Codecs Library」の脆弱性に対処--定例外パッチリリース
NURO光機器に管理者アカウントが特定される脆弱性発見も、運営会社「修正の予定無し」
マイクロソフト様「アメリカ政府は脆弱性報告しろや。ユーザーもアホ。最新の10にしなさい」
【PC】マイクロソフトが9年前に修正したはずの脆弱性が、いまになってハッカーに悪用され始めた [樽悶★]
【IT】マイクロソフト、IEの深刻な脆弱性を修正 特例としてXPにもパッチ配布
【Intel】インテル CPUに脆弱性発見、機密データ漏えいの恐れ AMDやARM、グーグルなど業界全体で対応
【マイクロソフトボム】Windowsカーネルの脆弱性
【IT】Windowsに新たな未解決の脆弱性、Google研究者が「最悪」と報告
【悲報】Wi-Fiを暗号化するWPA2に脆弱性発見。無線LANのあらゆる機器が影響
【IT】Wi-Fiを暗号化するWPA2に脆弱性発見〜対応のあらゆる機器が影響★2
【PC】IntelのCPUに新たな脆弱性発見 Spectre/Meltdownとは無関係
IPA独立行政法人情報処理推進機構「脆弱性発見!発表!」→ハッカー「ええやんこれ使こたろw」→トヨタからクレカ情報70万件流出
【リコール】マイクロソフト「Xbox series Xの光ドライブに欠陥があり調査中」
【PCセキュリティ】マイクロソフト、脆弱性対策に貢献したセキュリティ研究者75人を選出
【悲報】Intel CPU脆弱性問題の修正パッチにバグが発見される 泣きっ面に蜂とはまさにこの事
【IT】Mozilla、ハッキング大会“Pwn2Own 2019”で報告された「Firefox」脆弱性を即日修正
【IT】GitHub、コードの脆弱性を発見してくれる「GitHub Code Scanning」発表、修正方法のアドバイスも [田杉山脈★]
【COCOA】接触確認アプリに「陽性情報の登録を総当たりで登録できる」脆弱性 ボランティアが発見し修正依頼→無視され更新もなし [サーバル★]
【発見/報告】 ミズーリ州知事「ウェブページのソース表示はハッキング」。脆弱性指摘した人物を起訴の意向 [朝一から閉店までφ★]
【net脆弱】米マイクロソフト、IEのバグ修正へ XPはサポート対象外
IntelCPUの脆弱性修正に使われる秘密鍵が判明 マイクロコード更新内容の解読が可能に
【IT】Windowsに未解決の脆弱性報告、任意のコード実行の恐れ
【Windows10】 アイコンを見るだけでディスクが破損するNTFSの脆弱性が修正へ
【英国が調査中】欧州で新たな変異体 「ステルスオミクロン」報告 [影のたけし軍団★]
【IT】 LINE、LINEアプリのセキュリティに関する脆弱性報告に報奨金を支払う 「LINE Security Bug Bounty Program」の常時運営を開始
【悲報】Javaのライブラリ「log4j2」に外部からコマンド実行可能な脆弱性が発見されIT業界が阿鼻叫喚 既に悪用コード出回る
【製品】NEC製Wi-Fiルーター「Aterm」シリーズに複数の脆弱性報告 [田杉山脈★]
【対象機種はソース元で確認を】NEC製Wi-Fiルーター「Aterm」シリーズに複数の脆弱性報告 [孤高の旅人★]
【世界に誇る日本の技術】NEC製Wi-Fiルーター「Aterm」シリーズに複数の深刻な脆弱性報告 [スタス★]
【ビデオ会話ソフト「Zoom」】ユーザーの許可なくカメラが有効化される脆弱性が発見される
米国による「慰安婦問題」の調査で「強制連行の証拠は一つも見つからなかった」との報告書が発見された模様
既存の全てのNintendo Switchにはパッチ修正不能な脆弱性がある
【PC】Windows 10に未修正の深刻な脆弱性あり すでに悪用されているらしい…
★080827 複数板「韓国マイクロソフト公式HP」マルチポスト報告スレ
【ゲーム/任天堂】既存の全てのNintendo Switchにはパッチ修正不能な脆弱性がある
【PC】Microsoftが6月の月例パッチ公開、WindowsやOfficeなどの脆弱性を修正
【新型】南アで新たなコロナ変異株、感染力など調査中 WHOに報告 [ごまカンパチ★]
【動物】顔のないカエルを発見、なぜか生きている 野外調査中の研究者が見つける[03/07]
【無線LAN】 エレコム製ルーターに脆弱性。修正はなく使用中止を勧告 [朝一から閉店までφ★]
【Windows】Microsoftが3月の月例パッチ公開、IEのゼロデイ脆弱性などを修正 [エリオット★]
『遊戯王』の作者・高橋和希さんが死去。沖縄県名護市で遺体となって発見、海上保安署と警察が死亡するまでのいきさつを調査中と報道 [朝一から閉店までφ★]
【インテル】Intel製CPUの「修正済み」脆弱性が実は修正不可能であったことが判明、特権によるコード実行やDRMの回避などが可能
【PC】AMD,「CPUの脆弱性」に対策するマイクロコードのリリースを予告
LINE GooglePlay登録アプリTop100のおよそ半分に脆弱性を発見
【メール】「Thunderbird」v52.3.0が公開、多数の不具合と脆弱性を修正
【PC】投機実行の脆弱性修正、1995年〜2015年のIntel CPUは性能への影響大
ハロワでチンポ丸出しの死体が発見される 首から血が流れており自殺か事故か調査中
【セキュリティアップデート】「Google Chrome」にゼロデイ脆弱性 〜修正したv90.0.4430.85が公開 [エリオット★]
【iPhone】Apple、iOSとiPadOSの「14.7.1」緊急更新 “既に悪用された可能性のある脆弱性”を修正 [エリオット★]
【ブラウザ】早急なアップデートを 〜ゼロデイ脆弱性2件を修正した「Google Chrome」v95.0.4638.69 [エリオット★]
【ネットセキュリティ】Wi-Fiセキュリティ新規格「WPA3」に脆弱性、登場から1年経たずに発見される
WinRAR(フリーソフトではありません)に19年以上前から存在する脆弱性が発覚
【CPU】AMD、CTS-Labsが公表したチップ脆弱性を修正へ--悪用には「管理者権限」が必要【公式発表】
【テロ】「テロとの戦い」での死者が約50万人に「ネタ・クロフォード氏」の調査報告 [11/09]
iPhoneに乗っ取られる脆弱性が発見される
AppleはWPA2の脆弱性を次期macOS/iOSで修正
Apple、M1とA14に修正不可能な脆弱性MaciPadiPhone
俺たちのメイン武器であるApache Struts またしても重大な脆弱性発覚でぽっと出のFWに格の違いを見せつける
【Meltdown】IntelのCPU脆弱性修正パッチに再起動バグ
【スマホ】iPhone 4s〜iPhone Xに「修正不能」な脆弱性
【スマホ】iPhone 4S〜Xなど複数のApple製品で修正困難な脆弱性
【「Firefox」v68.0.2が公開】5件の不具合と1件の脆弱性が修正
01:56:37 up 6 days, 3:00, 2 users, load average: 13.22, 14.08, 17.20

in 4.0542821884155 sec @4.0542821884155@0b7 on 011915