フォロー

今話題のlog4jの脆弱性、「Judi:ldap//アドレス/Javaクラス」みたいな情報をロガーに吐かせると、任意アドレスに情報取りに行ってそこから取ったデータをプログラムとして実行してしまう模様。
github.com/tangxiaofeng7/apach

ログからjndiキックしてかつ取得した情報をデシリアライズして実行するとか悪用してくれと言わんばかりのコードw

ユーザー名とか普通にログ出力してそうだし、ユーザー名に上記呪文を仕込むとヤバそう

· · Tootle for Mastodon · 0 · 0 · 1
ログインして会話に参加
グルドン

Mastodon は、オープンなウェブプロトコルを採用した、自由でオープンソースなソーシャルネットワークです。電子メールのような分散型の仕組みを採っています。