DigiLoog

PC関係の事なら何でもいけるそんな処

セキュリティ担当者を震撼させた2014年

2014年12月29日(月) - 18:13 | カテゴリ: PC

2014年は基幹レベルでヤバいインシデントが多かった多かった…(´・ω:;.:…

NTPやSNMPあたりの、UDPを使っているサービスはDDoS踏み台にされる事がある為、
インシデントの注意喚起がよく出ている昨今。

だが、今年はそんな日常的セキュリティインシデントを吹っ飛ばすレベルでヤバい脆弱性が多数上がってきた。

という事で、nowsky主観で今年の脆弱性を適当に挙げてみた
※切りが無いので、MicroSoft/Adobe/Javaあたりは除く。だって毎月でるし…

発見時期 種類 概要(JPCert , JVNから引用)
1月中旬 DDoS攻撃 NTPDのmonlist機能を悪用したDDoS攻撃の可能性
2月中旬 DDoS攻撃 ApacheCommonsFileUploadのマルチパートリクエスト無限ループ問題
4月上旬 メモリ漏洩 OpenSSLのHeartBeat機能実装不備によるメモリ内容漏洩問題
6月上旬 中間者攻撃 OpenSSLのChangeCipherSpecメッセージ受信時の空鍵生成問題
9月下旬 コマンド
インジェクション
Bash環境変数処理の不備によるOSコマンドインジェクションの危険性
10月中旬 中間者攻撃 SSLv3環境下でProtocolDowngradeDanceの悪用による通信内容盗聴
11月上旬 ドメイン
ハイジャック
".com"ドメイン登録情報の不正書き換えによるドメイン名ハイジャック
11月下旬 DDoS攻撃 FreeBSDのTCPセッションタイマー処理不備によるDDoS危険性
12月上旬 DDoS攻撃 BIND9の再帰的名前解決によるサービス停止の危険性

この中でも特に緊急性が高かったのは、OpenSSLのHeartBeat脆弱性(Heartbleed)と、
GNU BashのOSコマンドインジェクションの脆弱性(Shellshock)あたりだと思う。



C87 一日目購入物 ~多発する列形成中止難民~

2014年12月28日(日) - 22:23 | カテゴリ: 雑談

年末恒例。有明に人が集う一大イベント、コミックマーケット87がとうとう開催となりました。
という事で、前例に漏れずC87の1日目に参戦してきたのでその戦果を紹介。


日の出頃に首都高陸橋から。やはり年の瀬はこの地に来ないと"年末"の実感がわかない(`・ω・´)

C87は12月28日(日)~12月30日(火)の開催。
1日目は18万人が参加で、参加人数が年々増加している事が数字としてもはっきり出てきてた。
ちなみに、8:10頃に待機列が横断歩道を2つ渡った先まで延びているのを確認したのは久々だったり。



VPN環境下のandroid用Firefox名前解決が困ったちゃんな件

2014年12月23日(火) - 16:47 | カテゴリ: Network

自宅にいる時はandroidからns-lab BBへ直接接続しているので問題が無いのだが、
外出先からVPN(IPSec)を張ってns-lab BBに接続する際に問題が起きたのでちょいとメモ。


事の発端は、内向けDNSのTTLを86400から10800に短縮した為。
TTL=86400の時はandroid端末内にDNSキャッシュが残っている為、
VPN経由で自鯖に接続をしても、キャッシュが優先されて内向きのAレコードが返ってきていた。
しかし、TTL=10800にすると流石にキャッシュが切れる事があり、

キャッシュ切れる → 内部の名前解決 → "ns-lab.org"ドメインのグローバル側Aレコードが返答される →
"ns-lab.org"サブドメインの問い合わせもグローバル側に投げられる → Aレコードが無いのでNoReplyになる

という、よくある障害コンボに突き当たった。
まぁ、この辺りは慣れた物でVPNプロファイルで優先DNSを設定したりしてなんとか回避。

したと思ったが、んな事無かった(´・ω:;.:…



  • 応援中

    D.C.5 Sweet Happiness ~ダ・カーポ5~スイートハピネス 2025年3月28日(金)発売予定 予約受付中
    バカップル・サプリメント