「ゼロデイ」を含む日記 RSS

はてなキーワード: ゼロデイとは

2023-07-31

anond:20230731170156

法改正ゼロデイとかないじゃん

夜に法改正が突然発生して朝に対応とかないよね

2022-11-25

secret gistブクマしたりRTしたりするなよ

CEOキモいことはお前らがサービスゼロデイ脆弱性拡散していい免罪符にはならんぞ

2022-11-10

人類が滅びたらやり直したいこと3選

一ヶ月が30日だったり31日だったり28日だったりゴミみたいなカレンダーを全人類が使ってるとか信じられない

そもそも12ヶ月である必要性はないのだ

28日13ヶ月にすれば364日になる

残り1日は0日(ゼロデイ)として1年の始まりを祝えばいい

閏年最後にΩ日を作ってオメガデイとして4年間に思いをはせればよい

28日にすることで毎月1日は日曜日になるし日付と曜日が紐付くのでカレンダーがいらなくなる

今日は15日の日曜日だね」

とかどの月でも通用する

円周率

円周率が「直径」に対する円周の比率になっているせいでいろんな弊害がある

「半径」に対する比率でいいのだ

まり2πがπでいいのだ

かの有名なe^iπ = -1 も e^iπ = 1になってもっと美しくなる

まぁ、τとかを提唱してる人はいるが知ってる人は居なかろう

電流の向き

まぁ、後は電流の向きかなぁ

2022-10-09

自動運転車暴走事件から1年経ったけどお前ら乗ってて怖くないの?

どうせ反自動運転派のレッテル貼られるんだろうけど、事件当時はやっぱ自動運転なんて危険だ、もう乗りたくないみたいな空気だったじゃん

例のヒプノ広告の成果なのか知らんが、もう誰も怖がってないのが、逆に俺には怖いよ

(あの若手俳優の張り付いた笑顔棒読みも不気味だった)

カメラアイがハッキングされる危険性を隠して販売してたことも、最初チョロっと報道されただけでもう誰も言ってないし

(赤信号を青だと誤認識させる技術存在を知ってたから俺は「やっぱりか」って感じだったけど)

事件当時ネットで「どうせバカが手動操作運転してたんだろ?」みたく手動運転派が槍玉に挙げられたのも気持ち悪かった

そりゃ「自動ぉ〜運転安心安全♪」と毎日呪文のように聞かされてたんで気持ちはわかるけど、

何もわかってない内から住所氏名卒アル勤務先まで晒されてたのは本当最悪だった

この前の配信でも語ってたけど、突然17人を次々と跳ねた大犯罪者に仕立てあげられたらそりゃ吊りたくもなるわな

後で真相がわかったのが唯一の救いだった

俺は自動運転野郎にぶつかられるのも怖いから気をつけて運転してるけど、あいつら何でもないことでビープ鳴らすからマジで腹立つ

自動運転車専用レーンといい、どうしていつも手動運転派が肩身の狭い思いをしたり老害呼ばわりされなきゃいけないんだよ

てかハンドルも握らずボーッと座ってるのがそんなに楽しいか?

例えばゼロデイ脆弱性悪用されたら即卒アル晒しの刑、あるいは崖からダイブさせられたりするかもしれないのに、マジで何で平気で乗れてるの?

追記:何か投稿日がバグってて笑う、まだ俺生まれてもねーよ

2022-03-25

Googleの脅威分析グループによれば、CVE-2022-0609の存在が明らかになったのは2022年2月のことでした。

しかし、少なくとも2018年ごろから攻撃が始まっていたこから北朝鮮ハッキンググループはずっと以前から

このゼロデイ脆弱性に気づいていた模様。

北朝鮮ハッカーグループ過去にも、Chromeの別のゼロデイ脆弱性を利用して攻撃を行っていたことがありました。

2021-12-17

ぶっちゃけ Log4j 2 の対応どうですか

多くの方がご存知の通り、Log4j 2 (以下面倒なので Log4j) の脆弱性 CVE-2021-44228 が公開されて一週間が経過しようとしています

ちなみに、数時間前に修正不備として CVE-2021-45046 が出ています。formatMsgNoLookups による対策はできません。大変ですね。皆さん対応のほう、いかがでしょうか。

今回の難所の一つに影響範囲特定があると思います

組織Java アプリケーションを開発している場合は、把握しやすいかもしれません。ですが、Elasticsearch や Apache SOLR などのソフトウェアなど、インフラ基盤として利用しているソフトウェアへの影響を確かめるのはなかなか大変な作業だったのではないでしょうか(もちろん素早くアナウンスを出してくれたところもありますが、ゼロデイだったこと、US は夜であったこからアナウンスを待つ前に対応必要だったところもあると思います)。

OSS なら依存パッケージ比較的調べやすいですが、SplunkSalesforce のようなアプライアンス製品などはどうでしょうスイッチルーターは? クライアントJava アプリケーションもですね。さらに、業務委託先はどうでしょう。考えることが山積みです。

ソフトウェアサプライチェーン管理の難しさを痛感した組織も多いのではないかと思います

ゼロデイだったため、最初対策方法についてもまとまっておらず、間違った対策方法が流布しているのも見かけました。

特定クラスファイルを削除する」という正しい対策も、「えっ マジかよ。クラスファイル消して他に影響でないのかよ。それはないだろ。」と思った人もいると思います。私は思いました。なんだその対策

その他 Web Application Firewallバイパスなど、ご対応された皆さん、本当に大変だったと思いますお疲れ様です。

ところで、私はもっと日本人情報共有しろよと思いました。

これも全部 Wizard Bible 事件アラートループ事件の影響なんだろうけど、それにしても具体的な攻撃手法が共有されてなさすぎだろ。

最初てっきり LDAP 閉じたり、WAF で jndi:ldap を弾けばいいと思ってたよ。対象を把握して全部対応するの大変だから、まずはそれでいこうと思ってたよ。全然ダメじゃん。RMIかいうよく分からないパターンもあるし、${lower} とか使って WAF バイパスするとかしらねーよ。そんなのできんのかよ。

攻撃メカニズムなどを解説してくれている記事があれば、最初からわず頑張ってアップデートする方向に舵取れたと思う。

誰も情報共有しないとセキュリティ業界衰退しますよ。人材育成もできないし。サイバー人材育成不足とか言う前に、ちゃんと然るべきところに意見言いましょうよ。

小学校で配られた端末のセキュリティ突破話題というのもニュースで見たし、放っておくと規制の方向にエスカレートしてしまうと思いますよ。

そういえば情報共有でいうと CISA は動きが素早かった。最初個人gist に影響のあるソフトウェアがまとめられていたけど、数日後には https://github.com/cisagov/log4j-affected-db網羅され始めた。Pull Request も取り込んでいて、素晴らしい。

一方で JVN DB の方はどうでしょうhttps://jvn.jp/vu/JVNVU96768815/

報告を受けている製品しか書いていないのですかね。国内製品もっと影響あると思うし、公表している製品もあると思うんですが。積極的にまとめていかないんですかね。こんな状態だと、組織は影響範囲を調べるのに苦労しますよ。

…と愚痴をダラダラと書いてしまって申し訳ない。

セキュリティ業界このままじゃダメだと思うのですが、なにか動きはあるんですか?」「皆さん利用している製品ソフトウェアの把握どうされているんですか? 」の2点をお聞きしたかったのです。

2021-12-11

ゼロデイ脆弱性ニュース見るたびにプログラマーやめてよかったなと思う

弊社のサービス大丈夫なのかね?

他のライブラリ大丈夫なのかね?

知るかよ

興味ねえわ

こちとらお前の思い付きでツギハギだらけの仕様をぶち込んだゴミ屋敷の手入れで忙しいんだよ

なにがフルスタックエンジニアだよ

ただ人数がすくねえだけ

何でもかんでも職責無視やらせるだけ

ただまともな人材から見向きもされないだけ

それが少数精鋭ってか

舐めんなカス

って感じで辞めた

2018-04-02

仮想通貨発掘はウィルスではない

webページを開いたら仮想通貨発掘するサイトが増えてるが、それをウィルスだと思ってる人が少なからずいるようだ

少し前に某マンガサイト仮想通貨ウィルスがあるなんて書いていたのを拡散してたか鵜呑みにでもしたのだろう


webページ制限

まずwebページを開いたところでできることは少ない

exeファイルを開くのとは違って、webページではできることが厳し目に制限されている

ユーザ自分からドロップでもしなければ、ローカルファイルの中を見ることも出来ないし、別のショッピングサイトwebページ入力したクレカ番号を見るなんてことはできない

古いOSブラウザなら脆弱性をつかれて、任意プログラムが実行されるなんていうことがあるかもしれないが、普通にアップデートしていれば気にすることはない

最新ブラウザでも修正前の脆弱性を使ったゼロデイなんていうものもあるが、めったにあるものでもないしそれを恐れてwebページを開かないなんていうのは、外に出たら事故に合うからと家から出ずに引きこもってるのと同レベルだと思う

まだ事故に合うほうが確率高いんじゃないか

セキュリティは専門じゃないからそこまで詳しくないが間違いがあったらブコメでなんか書いてくれるだろう


仮想通貨発掘

詳細にどんなプログラムが動いているかまでは把握してはいないが、上の制限がある以上ブラウザ上で実行できることしかしていない

何らかの計算をしてその結果をサーバに送るくらいだ

仮想通貨の発掘とは言っても何かの計算をしてるだけで、一般的な発掘と聞いて想像するようなことじゃない

その計算というのをwebページを開いた人にさせるのがwebページ型の仮想通貨の発掘だ

自分一人でやるのに比べれば開いてくれた人みんなで計算できる分多くの計算ができて多くのお金を稼げる


広告みたいなもの

ページを開いた人から直接お金を取るわけでなく、ページ管理者お金を得る仕組みとしてはweb広告(アフィリエイト)に近いもの

暇つぶし価値のある情報提供してくれているわけだから管理者お金が入ることを嫌う必要はないと思う

広告場合でも意地でもお金を稼げないようにリンク踏まずにわざわざ自分でググったり、広告ブロッカーを入れたりする人がいる

邪魔広告があるページも多いかブロックはわかるが、クリックせずにわざわざググってから同じページを開いてページ管理者収入をなくそうとするほどのアフィ嫌いが病的だと思う

それと同類でもなければ仮想通貨発掘も対して気にしなくていい


過剰広告の代わりになってほしい

私自身はweb広告特に嫌ってはいない

どちらかといえば趣味に関する新しい情報が入ることもあり好きな方だ

しかし、webページによっては、見えない広告が表示されていてリンク押したはずなのに関係ない広告が開かれたり、スクロールしたら付いてきたり、マウスを動かすとついてきたりするとても迷惑広告があるページも存在する

そういったページになるくらいなら仮想通貨発掘を入れて邪魔広告をやめてほしい

もちろん両方を入れることは可能なのだが、仮想通貨発掘の場合は長くユーザがいてくれたほうが得になる

そのため、両方入れていてもこういうユーザの気分を害するような広告は控えめになってることが多い印象がある

快適なページのほうが長居してくれるわけだから


デメリット

広告みたいに画面にアピールされずに見えないところでプログラムが動いてるだけであるユーザにはありがたいものではある

が、デメリットもある

それがCPUを常時使う部分だ

簡単に言うと端末が熱くなる、電池消費が早まるということ

モバイルだと少し気になるかもしれない

だが、動画再生やずっと動いてる広告がたくさんある場合ゲームをしている場合と比べると極端に変わる部分でもないと思う

ただwebページを見てるにしては電池が減るなと言う程度だろう

それが困るのであればそういったページを開かなければいいが、暇つぶしコンテンツ提供してくれてるわけだからゲームしてるのと同程度であれば個人的には気にしなくていいレベルだと思う

PCであれば、電池は気にしなくて済むが、電気代が関わってくるとも言える

しかし、電気代と言ってもそのPCが処理出来る限界を超えるわけでもないのですごくハイスペックPCでもないなら大したことにはならないと思う

PCの処理での電気代といえばWindowsUpdateのほうが困ってる

よくよくCPUがフル使用されてるし、何時間経っても終わる気配がないことがある

フルで使用されてるから他のソフトがすごく重いし、さらには夜などに勝手に起動してから長いことアップデートをしてそのまま起動したままになってたり

それに比べればwebページ開いてるときだけな上にwebページコンテンツを見る分には困らない程度のCPU使用率なんて全然気にするほどでもない


まとめ

まあ、電気代等は気にする人はすればいいのだろうが、変に誇張して言ってる人を真に受けて悪いものだと思い込む必要はない

個人情報が盗まれたりはしないし、ムダな処理がされているだけだ

あえていうなら、ひどい作りのwebページでムダなJavaScriptタイマがいっぱいあって常時なにかやってることもあるから仮想通貨発掘をしていてもそれよりマシということもあるかもしれない

あくまブラウザの中でなにか計算して通信してるだけだ

特別嫌う必要があるとは思わないし、私は迷惑広告仮想通貨発掘になるなら歓迎だと思ってる

 
ログイン ユーザー登録
ようこそ ゲスト さん