20:01:05 @tateisu@mastodon.juggler.jp
icon

ESはjndiなURLに対してクエリを投げるとこまではしてしまうのでした。 github.com/YfryTchsGD/Log4jAtt ただし実行まではされない。

Web site image
Log4jAttackSurface/ElasticSearch.md at master · YfryTchsGD/Log4jAttackSurface
18:14:12 @tateisu@mastodon.juggler.jp
icon

@kyuizu 送る側でデジタル的にボリューム制御すればいいと思います。送る側の環境が分からないとそれ以上の事は言えません。

01:54:44 @tateisu@mastodon.juggler.jp
icon

備蓄したシュトーレンを食べた。シンプルで美味しい。

01:48:45 @tateisu@mastodon.juggler.jp
icon

の gradlew.bat dependencies には log4jは含まれてません。

01:45:38 @tateisu@mastodon.juggler.jp
icon

まあOS自体はmasterで2.5になってるから脆弱性あればGoogleがなんかアクションとるやろ。問題はサードアプリが好き勝手に追加したライブラリの依存関係の奥底にあるlog4j。こんなんアプリ開発者が依存関係チェックするしかない

01:41:20 @tateisu@mastodon.juggler.jp
icon

cs.android.com/search?q=jndi&s JNDI という単語だけなら少しあるっぽい

01:40:41 @tateisu@mastodon.juggler.jp
icon

Android Code search でApache HarmonyのJNDI関連のパッケージあるかと検索してみた cs.android.com/search?q=org.ap
が、ないっぽいなあ

01:38:10 @tateisu@mastodon.juggler.jp
icon

AndroidでJNDI使う方法むしろあるなら教えてくれ。Google先生は教えてくれなかったぞ

01:37:41 @tateisu@mastodon.juggler.jp
icon

というか、Androidに入ってるのはJVMではなく、Dex中間コードを変換するARTランタイムなので既存の.classファイルなんか読めない。Java EEでもないのでJNDI自体使え無さそう。

01:34:36 @tateisu@mastodon.juggler.jp
icon

@mayaeh Android OS自体は使ってないです。アプリが例えばTwitter4jとか使ってたら間接的に依存してる。最終的にはアプリやライブラリからのログの出し方による。