-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
Strutsに発見された脆弱性に対する攻撃が話題になっています。
正直、対策できるか自信がないならサーバを止めてGWに入った方が安心できるのではないでしょうか。
さきほど、JSOCから【Apache Struts 2 DMIへの攻撃増加と、被害発生を確認しました】というブログポストがありました。「Strutsの脆弱性がまた出たか?」というのが感想です。2年前多くの方が大騒ぎしましたね。当時GWもなくなった方もいたと思います。正直なところ、対策できるか自信がないならサーバを止めてGWに入った方が安心して過ごせるのではないかと思っています。
「止められるなら苦労しないよ!!」
と思う人も多いと思いますが、いざ、インシデントが発生した現場に行ってみると
「それ、使わないんで止めちゃいます」
というサービスが意外に多いんですよ!!止めて困らないんだったらもっと早くから止めておけばこんなことにならなかったのにと思ってしまうんですが、放置されているサービスも多いんですよね。なかなかサーバを止める機会もないと思いますので、「ラックの川口もこう言ってるし、この際止めて、GWを気持ちよく迎えましょうよ」と言っていただくのが幸せなのかもしれません。
そんなことを考えていたのですが、心配するのはStrutsのバージョン2だけじゃなかったですね。検索エンジンで調べてみるとStrutsのバージョン1も多く動いていることがわかります。Struts1はちゃんと対策が取られているのか気になりましたが、やられるようなサーバならもうすでにやられているはずなので、ここで騒ぐほどでもないかもしれません。Struts1にはDMI機能がなくてこの脆弱性の影響は受けなさそうですが、「Struts1には影響しますか?」という質問自体がどうなのかなーと思ってしまうところです。
せめて自分のサーバに「struts-core-ほげほげ」とか「struts2-core-ほげほげ」というStrutsのバージョンが書いてあるjarファイルがあるかどうかだけは確認して気持ちよくGWに入ってほしいです。
さあ、すぐにfindコマンドを叩いて検索!!
平和なGWになりますように。
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR