2chまとめ

Apache製品に深刻な脆弱性 既に世界中でハッキング相次ぐ [323057825]

合わせて読みたい





1 :うんこ(大阪府) [US]:2023/12/18(月) 16:41:06.53 ID:SCFeTlIq0●.net ?PLT(13000)
sssp://img.5ch.net/ico/999991500948658.gif
Malwarebytesは12月14日(米国時間)、「Recently-patched Apache Struts vulnerability used in worldwide attacks|Malwarebytes」において、
Apache Strutsの脆弱性が世界中でサイバー攻撃に悪用されているとして、注意を呼び掛けた。

Apache Strutsの脆弱性の概要
この脆弱性は2023年12月7日にApacheが公開した脆弱性(CVE-2023-50164)で、悪用されると攻撃者によって悪意のあるファイルがアップロードされ、
リモートコードが実行される可能性がある(参考:「Apache Strutsにリモートコード実行の脆弱性、速やかに更新を | TECH+(テックプラス)」)。

この脆弱性は概念実証(PoC: Proof of Concept)コードが「GitHub – jakabakos/CVE-2023-50164-Apache-Struts-RCE: A critical security vulnerability, identified as CVE-2023-50164 (CVE: 9.8) was found in Apache Struts,
allowing attackers to manipulate file upload parameters that can potentially lead to unauthorized path traversal and remote code execution (RCE).」にて公開されており、サイバー攻撃が容易に実行できる状況となっている。

Apache Strutsの脆弱性を悪用したサイバー攻撃の概要
Malwarebytesによると、脅威アクタはこの脆弱性を悪用することでWebシェルをWebサイトに埋め込み、永続的な攻撃を可能とする。
次に、Webシェルを使用してJSP(Jakarta Server Pages)ファイルをサーバに書き込む。
最後にJSPファイルをWebサーバに要求することで実行し、サーバを侵害する。

オーストラリアサイバーセキュリティセンター(ACSC: Australian Cyber Security Centre)、
フランスコンピュータ緊急対応チーム(CERT-FR: French Computer Emergency Response Team)、
Akamai Technologiesなどの国際的な組織は、すでに活発な悪用が確認されているとして警告を発表している。

Apache Strutsが世界中でサイバー攻撃に悪用されている、各国当局が警告
https://news.mynavi.jp/techplus/article/20231218-2842069/

40 :名無しさん@涙目です。:2023/12/18(月) 18:47:44.34 ID:xJ/Nj4ot0.net

assholeじゃなくてよかった

52 :名無しさん@涙目です。(庭) [US]:2023/12/19(火) 02:16:00.43 ID:9zA2PLoK0.net

アパッチ…ブルーシャトー…

41 :名無しさん@涙目です。:2023/12/18(月) 18:59:00.61 ID:nOGzhB730.net

これガチで糞ヤバい奴で笑うわ
奴隷どもの正月休みはなくなるんじゃね

50 :名無しさん@涙目です。:2023/12/18(月) 23:46:48.23 ID:jji3HhUU0.net

KENTとかPerlとかCGIのことだよ

12 :名無しさん@涙目です。(みかか) [ES]:2023/12/18(月) 16:57:52.72 ID:40xkHvnC0.net

今はwebの業務システムだと何使うの?
もう離れててわからん

48 :名無しさんがお送りします:2023/12/18(月) 22:10:33.79 ID:vm9vqMr+Y

俺たちは悪に付くの守護に付くの?

38 :名無しさん@涙目です。:2023/12/18(月) 18:29:39.73 ID:o2mlLJMy0.net

常に脆弱性あるよな

43 :名無しさん@涙目です。:2023/12/18(月) 19:33:17.03 ID:EWpEFhep0.net

>>3
宇宙人ワナワナ

62 :名無しさん@涙目です。:2023/12/21(木) 08:11:18.95 ID:JNqdB7ep0.net

>>33
オープンソースなのに黙って売るとは…

30 :名無しさん@涙目です。:2023/12/18(月) 18:02:50.50 ID:7kylfm5p0.net

>>15
ハッパかけるぜ!

35 :名無しさん@涙目です。:2023/12/18(月) 18:17:30.29 ID:xJ/Nj4ot0.net

全裸がユニフォーム

42 :名無しさん@涙目です。:2023/12/18(月) 19:31:53.23 ID:oST6xHLm0.net

マジかよ対戦ヘリの退役早まっちゃうな

6 :名無しさん@涙目です。(茸) [US]:2023/12/18(月) 16:46:21.73 ID:eBLdMLOi0.net

ah-64d

44 ::2023/12/18(月) 19:38:56.95 ID:SNaZJ3es0.net

きじゃくせい(なぜか変換できない)

10 :名無しさん@涙目です。(やわらか銀行) [BR]:2023/12/18(月) 16:52:42.31 ID:AICcpuHr0.net

>>3
野球団

24 :名無しさん@涙目です。:2023/12/18(月) 17:26:12.12 ID:GVOHY1HM0.net

アパッチ野球軍
放送禁止w

55 :名無しさん@涙目です。:2023/12/19(火) 13:31:21.27 ID:iA4d3U1t0.net

オプソだから安全ってのは嘘だよなぁ
ある程度以上の規模の奴は誰も何も管理できてないし

14 :名無しさん@涙目です。(東京都) [US]:2023/12/18(月) 17:00:36.90 ID:mXVIeqZR0.net

>>3
アパッチソフトウェア財団というオープンソースを支援するNPO団体があって世の中の大半のWebサーバはそこが提供したサーバソフトウェアを使ってる
今回はその中でJavaとともに使われるStrutsというソフトウェアにセキュリティ上の問題があるというもの
もうとっくに使用廃止されてるソフトウェアなので新規に使われることはないが世界にはまだこれを使ってる古いサーバが残ってて問題になってる

というのは全部嘘、逃げて~

60 :名無しさん@涙目です。:2023/12/21(木) 00:14:34.34 ID:XGAewIaT0.net

struts 懐かしのー
今は spring boot じゃないの?知らんけど
つか今のフロンエンドはモダンJSか

16 :名無しさん@涙目です。(茸) [ID]:2023/12/18(月) 17:07:10.31 ID:7V71a0nz0.net

大手SIerは昔作った製品がStrutsだったりするから大変やな

59 :シンジケート:2023/12/20(水) 21:41:47.18 ID:bLiHuctkg

まぁapache自体に脆弱性がなかったとしてもjavascriptsやphp自体に脆弱性がある場合もあるから意味ないんだけど。
apacheで対策してある所でもTlsの秘密鍵強奪したりしてオンラインパスワード攻撃とかもできちゃうし
os 側に処理を命令してるようなコードが書いてあればosinjectionとかもできちゃうからなぁ

19 :名無しさん@涙目です。(茸) [CN]:2023/12/18(月) 17:12:07.17 ID:FduCiwV20.net

>>12
いまだにApacheかNGINXじゃないかな?
もう頭打ちだろうから後発は出ないと思う

58 :sage:2023/12/20(水) 19:56:14.32 ID:e9DGoszu0.net

>>3
ウェブサーバーのソフトじゃん

61 :名無しさん@涙目です。:2023/12/21(木) 05:29:58.04 ID:+YpZzsY50.net

懐かしいなstruts。
今は大半がspringじゃないの?

57 :名無しさん@涙目です。:2023/12/19(火) 17:00:16.93 ID:6PepDy/d0.net

Apache Strutsは20年前に仕事で使ってたわ
今でも使われてるのか

37 :名無しさん@涙目です。:2023/12/18(月) 18:28:19.01 ID:UR7dxnPF0.net

beanだの何だの意味わからない用語で騒いでたけど、結局コンパイラ言語なのに動的コンパイル機能なんか中途半端に実装するからそこを突いて何でも実行されちゃう。

2 :名無しさん@涙目です。(大阪府) [US]:2023/12/18(月) 16:42:08.91 ID:UBMn0H5N0.net

俺たちゃ裸がユニホーム

13 :名無しさん@涙目です。(東京都) [US]:2023/12/18(月) 16:58:53.50 ID:nAAOv8yf0.net

たまにゃサードへ逆走するが!

22 :名無しさん@涙目です。:2023/12/18(月) 17:19:26.63 ID:0iy5JNlJ0.net

アパーッチ!アパッチ持ってこい!

21 :名無しさん@涙目です。:2023/12/18(月) 17:18:56.91 ID:uo/VyxZ40.net

飯場育ちのハッパムシムシ



top

アンテナサイト新着記事



コメントする

メールアドレスが公開されることはありません。

殿堂入り

新着コメント

最近の人気記事ランキング

%d人のブロガーが「いいね」をつけました。