- 1 : 2022/03/31(木) 17:33:38.78 ID:7jd9+ro5M
-
Javaアプリフレームワーク「Spring」に複数の脆弱性報告–未確認情報の交錯も
https://japan.zdnet.com/article/35185666/ - 2 : 2022/03/31(木) 17:34:14.28 ID:f4LQIfhx0
-
犯罪者はハッキングすりゃいいのか
- 3 : 2022/03/31(木) 17:34:53.58 ID:7jd9+ro5M
-
Javaアプリケーションフレームワーク「Spring」において、サーバーレス実行環境の「Spring Cloud Function」で脆弱性が報告された。
これとは別に「Spring Framework」コアにも深刻だとする脆弱性の存在が指摘され、情報が交錯している。VMwareの情報によると、Spring Cloud Functionのバージョン3.1.6および3.2.2とサポートが終了している古いバージョンでは、
ルーティング機能を有効にしている場合に、細工された「SpEL」によって、ローカルリソースへのアクセスを許容してしまう脆弱性(CVE-2022-22963)が存在する。一方のSpring Frameworkのコアには、リモートから任意のコードを実行可能な脆弱性の存在が指摘された。
しかし、日本時間3月31日時点では、脆弱性の識別番号(CVE)が割り当てられていない。
脆弱性の悪用を証明する概念実証(PoC)コードに関する情報がGitHubに公開されている。想定される影響の大きさから3月31日時点では「Spring4Shell」との通称が与えられ、サイバーセキュリティ業界関係者の間では情報が交錯。
上述のSpring Cloud Functionの脆弱性(CVE-2022-22963)と混同しかねないとの指摘も聞かれるため、
有識者が関連情報を集約するウェブサイトを立ち上げ、混乱の沈静化に努めている。 - 4 : 2022/03/31(木) 17:35:38.19 ID:7jd9+ro5M
- 12 : 2022/03/31(木) 17:47:24.35 ID:ltXKLkZia
-
>>4
いくらなんでもこれはないだろ - 5 : 2022/03/31(木) 17:35:43.61 ID:X42stZ1w0
-
春だからね
- 6 : 2022/03/31(木) 17:36:12.04 ID:9sUXFMqo0
-
log4shellのアレに比べればマシ?
- 7 : 2022/03/31(木) 17:37:37.23 ID:txlmr8ak0
-
JavaSpringって新しい言語か
- 8 : 2022/03/31(木) 17:40:34.29 ID:X73C6M0o0
-
JavaのSpringフレームワーク
いまだ多いIT奴隷案件はこれ使うのが多いみたいね
日本じゃたぶんPythonより全然仕事多い - 9 : 2022/03/31(木) 17:42:41.14 ID:kq2/D4IYr
-
これベースにしてるの多そう
- 10 : 2022/03/31(木) 17:42:53.04 ID:CTIlOZCe0
-
どんなアプリで使われがちなの
- 13 : 2022/03/31(木) 17:48:32.14 ID:BQk5hCBP0
-
>>10
馬鹿じゃねーの - 16 : 2022/03/31(木) 17:53:03.99 ID:WOsQNmBZH
-
>>13
疑問に思うことが馬鹿なの?
答えられないほうが馬鹿じゃない? - 11 : 2022/03/31(木) 17:46:39.06 ID:Ete4mW3E0
-
log4jはFW関係なく大部分で使われてたからなぁ
Springは割と最近なイメージ、一昔前はStrutsやらSeasar2、EEベースの多かった気がする - 19 : 2022/03/31(木) 17:59:48.74 ID:X73C6M0o0
-
>>11
そうそう、数年前Strutsの案件一杯ある言ってた人が、いまはSpringって言ってる - 25 : 2022/03/31(木) 18:20:58.30 ID:yyksjbSJM
-
>>19
10年くらい前にStruts2捨ててSpring移行したんだが… - 14 : 2022/03/31(木) 17:49:00.96 ID:HH5M2DNW0
-
これ使ってる奴隷多いだろ
俺もそうだし
これめんどくさいぞ - 15 : 2022/03/31(木) 17:51:52.68 ID:Bx1BeFEG0
-
springってむずいよな。
なんでこんなに複雑なもの使ってるのか、Javaでメシ食ってる俺でも分からん。 - 17 : 2022/03/31(木) 17:53:23.30 ID:Y9hoRF+Z0
-
なんでわざわざこんな分かりにくいフレームワーク使わなあかんの
- 18 : 2022/03/31(木) 17:54:48.07 ID:WC2R+7mW0
-
javaはもうセキュリティガバガバだから
ブラウザで動かさないようにしたよ - 20 : 2022/03/31(木) 18:05:42.99 ID:3r2wxsdA0
-
Struts(2も)が脆弱性だらけで死んで、Springに移行したところが多い
使ってる数が多くなると狙われるのはもうどうしようもない - 21 : 2022/03/31(木) 18:08:29.26 ID:nBeS/FJG0
-
j2ee関係って内部的にxmlで色々設定できるようになってるせいかxmlなんて一切使ってなくても文字列でクラス名やらパッケージメイやらをフレームワークに渡す仕様になっていて嫌
- 22 : 2022/03/31(木) 18:14:58.09 ID:BQk5hCBP0
-
springが最近とかマジで勉強を放棄したクソしかいないんだな
最近でも使われてるって意味ならわかるが - 28 : 2022/03/31(木) 18:27:38.40 ID:WOsQNmBZH
-
>>22
4ねよゴミ
二度と書き込むなよ - 34 : 2022/03/31(木) 18:35:12.69 ID:X73C6M0o0
-
>>22
IT奴隷の案件として増えてきたの最近って意味だよ
まあ俺はJava関連の案件受けないからよくは知らないんだけど - 23 : 2022/03/31(木) 18:18:38.26 ID:m0XhwOoda
-
SpringといえばNTTDataのTERASOLUNA
あんまいい思い出が無い - 26 : 2022/03/31(木) 18:21:05.38 ID:7jd9+ro5M
-
>>23
その名前を出すのはやめろ - 24 : 2022/03/31(木) 18:18:46.91 ID:WOsQNmBZH
-
結局相手を馬鹿にするのようなやつは
技術的にレベルが低いから
少しでも疑問に思うような人間を叩いて
芽を潰そうとするんだよな - 27 : 2022/03/31(木) 18:21:41.47 ID:HZNMnDxEM
-
大企業だとサーバサイドは殆どJavaじゃね
- 35 : 2022/03/31(木) 18:39:10.30 ID:X73C6M0o0
-
>>27
大企業でもJavaをそのまま直接使うなんてことはなくて、何らかのフレームワークと一緒につかうわけよ
それがStrutsとかSpring - 29 : 2022/03/31(木) 18:29:51.30 ID:VRhc/xTBa
-
log4jに続いてspringもかい
社畜は4/1から忙しいな - 30 : 2022/03/31(木) 18:30:54.31 ID:pvgu+MFA0
-
もう脆弱性だらけのJava捨てろ
C系で十分 - 33 : 2022/03/31(木) 18:34:58.05 ID:3r2wxsdA0
-
>>30
使う数が多くなると狙われるだけ
結局いたちごっこ - 31 : 2022/03/31(木) 18:33:17.23 ID:HZNMnDxEM
-
NTTデータで思い出したけどintra-martってのもあったな
- 32 : 2022/03/31(木) 18:34:35.83 ID:7Ucx88Zm0
-
spring結構良くない?
アノテーションとDI好きなんやが
コメント