Apache Log4j の任意のコード実行の脆弱性(CVE-2021-44228)について クラウド型 WAF「Scutum」が対策を完了、難読化による多様な攻撃パターンも防御可能に
- 2021年12月13日 12:30:00
- マネー
- Dream News
- コメント
Scutumでは、2021年12月10日の段階で本脆弱性への基本的な対策の実装を完了いたしました。翌12月11日には、難読化によりWAFの防御をすり抜けようとする攻撃パターンが今後増加することを想定した追加対策を行い、Scutumを経由する通信において本脆弱性を狙った攻撃を幅広く検知・防御できる状態となっております。
Scutumでは2021年12月12日までの間に、脆弱性の有無を探る準備行為も含め、日本国内のサーバーに対する483サイト2553件以上の本脆弱性を狙った攻撃を検知・防御しており、観測される攻撃は時間とともに増加する傾向にあります。
●本脆弱性に関する注意喚起について
Apache Log4jの任意のコード実行の脆弱性(CVE-2021-44228)について、JPCERT/CCからも2021年12月11日に注意喚起が行われています。
・JPCERT/CC:https://www.jpcert.or.jp/at/2021/at210050.html
・概要:JavaベースのオープンソースのロギングライブラリのApache Log4jには、任意のコード実行の脆弱性(CVE-2021-44228)があります。Apache Log4jが動作するサーバーにおいて、遠隔の第三者が本脆弱性を悪用する細工したデータを送信することで、任意のコードを実行する可能性があります。
・対象:Apache Log4j 2.15.0より前の2系のバージョン
・対策:The Apache Software Foundationから本脆弱性を修正したバージョンが公開されています。速やかな対策の適用実施をご検討ください。
※注意喚起の詳細および具体的な対策はJPCERT/CCの情報より直接ご確認ください。
本脆弱性は、外部からの任意のコード実行というダメージの大きさに加え、Javaを利用したアプリケーション環境で広く使われているログ出力ライブラリの脆弱性であり、様々なWebサービスやプラットフォームで影響が生じうること、攻撃者は特に高度なスキルを必要とせず、悪意あるファイルを対象システムに送り込むことができること、さらには任意のコード実行の影響までは受けない場合でも、データベースのパスワードやAPIキーの様な資格情報の窃取目的での攻撃が発生し得ることから、各方面からの注意喚起の通り、Apache Log4jのユーザーには早急な対応が求められます。
* 参照:https://logging.apache.org/log4j/2.x/security.html ※本プレスリリース内での日時表記は日本時間を基準としています。
●新たな脆弱性に対するScutumの対応について
Scutumでは新たな脆弱性への対応を重視し、常に最新のセキュリティ対策を反映しております。新たに脆弱性が発見された場合は、速やかにその脆弱性をScutumで防御できるかのチェックを行います。まだScutumで対応できていない問題が見つかった場合には、検知システムや防御ロジックの見直しを行い、できるだけ早くScutumで対応できるような体制を用意しています。
・Scutumの新たな脆弱性への対応一覧:https://www.scutum.jp/information/technical_articles/index.html
●クラウド型WAFサービス「Scutum(スキュータム)」について
インターネット上で『盾』となって、Webサイトを不正アクセス(攻撃)から守るセキュリティサービスです。お任せ運用・低コストでかつ余計な自前の設備を一切持つことなく、より安全なWebサービスの提供を実現します。
【画像 https://www.dreamnews.jp/?action_Image=1&p=0000250088&id=bodyimage2】
Scutumは、国内クラウド型WAF市場におけるシェア1位を連続11年獲得しています(*)。今後もクラウド型WAFの国内トップブランドとしてWebサイトの安全性向上に寄与して参ります。
・クラウド型WAFサービス「Scutum(スキュータム)」:https://www.scutum.jp/
・WAFとは?:https://www.scutum.jp/outline/waf.html
(*)出典 ミック経済研究所刊『情報セキュリティマネージド型・クラウド型サービス市場の現状と展望2021 年度版』のクラウド型WAFサービス<発刊日2021年6月30日(https://mic-r.co.jp/mr/02100/)>
(*)2010年度から2020年度の実績(https://www.scutum.jp/topics/waf_leader.html)
【株式会社セキュアスカイ・テクノロジー 会社概要】
社名 :株式会社セキュアスカイ・テクノロジー
本社所在地 :東京都千代田区神田司町2-8-1 PMO神田司町2F
設立 :2006年3月
代表者 :代表取締役 大木 元
事業内容 :Webアプリケーションの脆弱性診断
クラウド型WAFサービス、セキュリティ教育・支援サービス、コンサルティング
URL :https://www.securesky-tech.com/
【株式会社ビットフォレスト 会社概要】
社名 :株式会社ビットフォレスト
本社所在地 :東京都千代田区神田錦町1-17-5 神田橋PR-EX8F
設立 :2002年2月
代表者 :代表取締役 高尾 都季一
事業内容 :Webアプリケーションセキュリティ製品の開発・販売
URL :https://www.bitforest.jp/
配信元企業:株式会社セキュアスカイ・テクノロジー
プレスリリース詳細へ
ドリームニューストップへ
トランプ氏「なぜUSスチールを売却したがるのか?」 SNS投稿
吉沢亮が酒に酔って隣室無断侵入、すでにマンション退去「当社および本人からおわび」事務所報告
【レポート】ミスタードーナツ:「ピエール マルコリーニ」との新コラボショコラドーナツ5種、発売前に食べてみた
郷ひろみ、”オーラ半端ない”紅白オフショット公開にファン歓喜 圧巻のパフォーマンスにファン称賛
八木愛月がAKB48史上初の研究生センターに「25年はAKBの年に」最新シングル4・2発売
バーチャルアーティスト「VALIS」が1月10日よりアキバジャックキャンペーンを開催!
【日本ハム】ドラ1柴田獅子、空港で迷いタクシーで寮へ 運転手が鎌ケ谷出身というミラクルも
新横浜プリンスホテル、「富士山ビューラッキーステイ」を販売
【巨人】仕事始めで国松球団社長が吉兆データ披露「巳年は2リーグ制以降6回のうち3度日本一」
【激安すぎ!生本鮪の中トロ・大トロが150円!】江戸前寿司が楽しめる人気店グランドオープン記念開催
多部未華子(30)結婚の裏事情あまりにも恐ろしすぎると話題に!
宮迫博之が衝撃発表「とんでもないことになりました」賛否の声相次ぐ
小澤征悦と再婚した桑子真帆アナ(34)黒い過去が流出、衝撃の過去にネット騒然
「べらぼう」出演セクシー女優は大阪大大学院卒の才女、業界デビューがバレて上場企業を自主退職
吉田沙保里、大久保嘉人との不倫疑惑を一蹴するも冷ややかな声
「格付け」GACKT激怒「バカ舌か!」一発アウトの2人は投稿でも平謝り「こんなはずじゃ…」
飲み会で女子アナ自ら男に胸触らせストッキングに手を入れさせていた…女性アナリストが衝撃証言
狩野舞子さんがインスタでWEST.桐山照史との結婚発表
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
「令和の峰不二子」阿部なつき、バストラインくっきりの白ニット姿がまるで大きな鏡餅!
多部未華子(30)結婚の裏事情あまりにも恐ろしすぎると話題に!
渡辺麻友 (26)、引退の本当の理由が恐ろしすぎると話題に
吉田沙保里、大久保嘉人との不倫疑惑を一蹴するも冷ややかな声
二階堂ふみが結婚!?お相手が衝撃的過ぎてネット民「マジか・・・」
グラビア界「1000年に1人の逸材」AVデビューでトレンド入り 初写真集も圧巻ボディー披露
四千頭身、テレビから消えた理由を明かすも批判殺到「人のせいにするな」
小澤征悦と再婚した桑子真帆アナ(34)黒い過去が流出、衝撃の過去にネット騒然
ガスワンのCMに出演中の女性、長澤まさみに似て可愛いと話題に
クロちゃんを騙した「レイちゃま(小林レイミ)」の現在が別人すぎると話題に
米津玄師、顔出し最新ショットに「カッコよすぎる」「整形なら大成功」の声
トランプ氏「なぜUSスチールを売却したがるのか?」 SNS投稿
吉沢亮が酒に酔って隣室無断侵入、すでにマンション退去「当社および本人からおわび」事務所報告
【レポート】ミスタードーナツ:「ピエール マルコリーニ」との新コラボショコラドーナツ5種、発売前に食べてみた
【市場反応】米12月サービス業PMI改定値/11月製造業受注、ドル買い戻し継続
郷ひろみ、”オーラ半端ない”紅白オフショット公開にファン歓喜 圧巻のパフォーマンスにファン称賛
浜辺美波、シソンヌ長谷川に暴食強いる?「全部食べてくれる」「アンダーニンジャ」でヒロイン役
八木愛月がAKB48史上初の研究生センターに「25年はAKBの年に」最新シングル4・2発売
NY外為:カナダドル上昇、加トルドー首相辞任の意向との報道
バーチャルアーティスト「VALIS」が1月10日よりアキバジャックキャンペーンを開催!
新横浜プリンスホテル、「富士山ビューラッキーステイ」を販売