<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Security on Alicey's blog</title><link>https://blog.alicey.dev/tags/security/</link><description>Recent content in Security on Alicey's blog</description><generator>Hugo</generator><language>ja</language><lastBuildDate>Sat, 09 May 2026 07:18:48 +0900</lastBuildDate><atom:link href="https://blog.alicey.dev/tags/security/index.xml" rel="self" type="application/rss+xml"/><item><title>[CVE-2026-31431 CopyFail] RockyLinux10での検証と対策</title><link>https://blog.alicey.dev/2026/05/cve-2026-31431-copyfail-rockylinux10.html</link><pubDate>Fri, 01 May 2026 00:47:00 +0900</pubDate><guid>https://blog.alicey.dev/2026/05/cve-2026-31431-copyfail-rockylinux10.html</guid><description>&lt;p>&lt;span style="font-family: LINE Seed JP"> こんにちは。&lt;/span>&lt;/p>&lt;p>&lt;span style="font-family: LINE Seed JP">Twitterで話題の&lt;a href="https://copy.fail/" target="_blank">CVE-2026-31431 CopyFail&lt;/a> を実際にRockyLinux10(RHEL10相当)で動かし、対策方法が有効か確認しようと思います。&lt;/span>&lt;/p></description></item><item><title>Log4jの脆弱性を狙った攻撃が来たので分析してみた</title><link>https://blog.alicey.dev/2021/12/log4j.html</link><pubDate>Sun, 12 Dec 2021 10:31:00 +0900</pubDate><guid>https://blog.alicey.dev/2021/12/log4j.html</guid><description>&lt;p> 最近話題になっているJavaのロギングライブラリLog4jの脆弱性(&lt;a href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228" rel="nofollow" target="_blank">CVE-2021-44228&lt;/a>)を狙う攻撃が我が家のWebサーバ宛にも送られてきたので、分析してみました。&lt;/p>&lt;p>&lt;br>&lt;/p>&lt;h2>送られてきたもの&lt;/h2>&lt;div>送られてきたリクエストは以下のようなものです。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;a href="https://blog.alicey.dev/2021/12/log4j/img/22ee1901ac5d39fe_hu15625343232484286777.webp" class="lightbox-trigger">
 &lt;img src="https://blog.alicey.dev/2021/12/log4j/img/22ee1901ac5d39fe_hu15625343232484286777.webp"
 alt=""
 width="1167"
 height="41"
 loading="lazy" decoding="async">
 &lt;/a>&lt;/div>&lt;div>オレンジ: WebサーバIP&lt;/div>&lt;div>水色：攻撃者グローバルIP&lt;/div>&lt;div>黄緑：base64文字列の一部マスク&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>jndi:ldapという文字列に加え、base64の文字列が渡されています。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>攻撃者IPのロケーションはSt Petersburg, St.-Petersburg, Russia (RU)でした。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;h2>base64のデコード&lt;/h2>&lt;div>base64部がどのようなものか、デコードして確認します。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>pyhtonで以下のようなコードを実行しました。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;div>---&lt;/div>&lt;div>import base64&lt;/div>&lt;div>print(base64.b64decode(b'base64文字列').decode())&lt;/div>&lt;/div>&lt;div>---&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>結果は以下のようになっています。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;a href="https://blog.alicey.dev/2021/12/log4j/img/65be116c3fbe6a33_hu18097574838615791500.webp" class="lightbox-trigger">
 &lt;img src="https://blog.alicey.dev/2021/12/log4j/img/65be116c3fbe6a33_hu18097574838615791500.webp"
 alt=""
 width="852"
 height="58"
 loading="lazy" decoding="async">
 &lt;/a>&lt;div>オレンジ: WebサーバグローバルIP&lt;/div>&lt;div>水色：攻撃者グローバルIP&lt;/div>&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>これを見るとcurlかwgetで文字列を取得し、bashに渡していることがわかります。&lt;/div>&lt;div>また、パス内に私のWebサーバのグローバルIPアドレスが入っており、相手を識別しているように見えます。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>つまり、攻撃者のサーバに置かれた任意の文字列をbashで実行できてしまうため、何でもやり放題です。Webの書き換え、BotNetに取り込む、踏み台にする etc....&lt;/div>&lt;div>(未対策のJavaで作られた鯖にアクセスしたくなくなりますね...何が置かれてるかわからない...)&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;h2>curlでアクセスしてみた&lt;/h2>&lt;div>&lt;br>&lt;/div>&lt;div>GCPに捨てインスタンスを立てて、curlでアクセスしてみました。&lt;/div>&lt;div>が、パスに自身のグローバルIPは使いたくなかったので、0.0.0.0に置き換えています。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;div class="separator">&lt;a href="https://blog.alicey.dev/2021/12/log4j/img/3144a13547e15fcc_hu2983346187876259431.webp" class="lightbox-trigger">
 &lt;img src="https://blog.alicey.dev/2021/12/log4j/img/3144a13547e15fcc_hu2983346187876259431.webp"
 alt=""
 width="507"
 height="50"
 loading="lazy" decoding="async">
 &lt;/a>&lt;/div>&lt;br>結果はこのようになっており、何も帰ってきませんでした。&lt;/div>&lt;div>IPを置き換えたことに起因しているのか、偵察的なアクセスで空なのかはわかりません。&lt;/div>&lt;div>(他の人の情報を見ていると同じ様に何も帰って来ないようだったので、追求しないことにしました。)&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;h2>まとめ&lt;/h2>&lt;div>今回の検証で、Log4jの脆弱性はかなり簡単にリモートコードを実行できるヤバい奴だということがよくわかりました。みなさんもセキュリティパッチの適応やマメなアップデートの適応、ファイアウォールの設定等を忘れないようにしましょう。&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>-追伸&lt;/div>&lt;div>2021-12-13の攻撃を確認した所、WAF対策と思われる処理をしたリクエストが飛んできていた。&lt;/div>&lt;div>&lt;a href="https://blog.alicey.dev/2021/12/log4j/img/59e22ccd0c138e34_hu2015415441476341491.webp" class="lightbox-trigger">
 &lt;img src="https://blog.alicey.dev/2021/12/log4j/img/59e22ccd0c138e34_hu2015415441476341491.webp"
 alt=""
 width="1104"
 height="22"
 loading="lazy" decoding="async">
 &lt;/a>よって、WAF等で対策したから大丈夫と安心せず、根本的な脆弱性対策や、権限設定、厳格なFW設定等を組み合わせ、複数の階層で攻撃を止められるような設計(スライスチーズモデル)にしていくことが望ましい。&lt;br>&lt;br>&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>&lt;br>&lt;/div>&lt;div>ばいち&lt;/div></description></item></channel></rss>