2022年1月31日のブックマーク (1件)

  • 元・Java専門記者がLog4j 2脆弱性に見た「複雑性と魔神のかけら」 Javaの歴史とバザールの矛盾

    元・Java専門記者がLog4j 2脆弱性に見た「複雑性と魔神のかけら」 Java歴史とバザールの矛盾(1/6 ページ) Javaのライブラリ「Apache Log4j 2」に深刻な脆弱性が発見されたことは記憶に新しい。1カ月以上経過した現在も、注意喚起や新たな情報提供が続いている。問題は完全に収束したとはいえない。 今回の記事の主題は脆弱性対策ではない。「Java歴史的経緯と、今回騒ぎになっている脆弱性の話を、うまく1の記事にしてください」という編集部のオファーに応じて書いたものだ。記事の半分は「元・Java専門記者のナイショ話」である。現実の情報システムへの対処が必要な方は、まず下記ページから最新情報をチェックしていただきたい。 IPA Apache Log4j の脆弱性対策について(CVE-2021-44228) Apache Log4j 2公式ページ Log4j 2で今回問題

    元・Java専門記者がLog4j 2脆弱性に見た「複雑性と魔神のかけら」 Javaの歴史とバザールの矛盾
    lalala360
    lalala360 2022/01/31
    リモートのclassファイルを読み込んで実行することができるようにJava自体が構想されていて、そのための仕組みはJavaに内蔵され続けている、Log4jはその仕組みを不用意に使ってしまって脆弱性につながった、という話