PYU224
@PYU224
オープンソースの信奉者で何かを作っている人です。
2025年03月からヤジュッターを利用しています
0 ヤジュコイン
つぶやき
42000円→22000円に鯖代が抑えられるのは大きいと感じたからです。
このプロキシは無印のnginxと異なり、しかも前々から不具合が多く更新頻度が低いそうです。
GUIで設定できるからときちんと調べずに使ったのが間違いでした。
https://nvd.nist.gov/vuln/detail/CVE-2024-46256
misskeyの問題なら普通にnginxを導入している他のサーバーはとっくに被害を受けているはずだからです。
ぬくもりすきーでのユーザーの書き込みを確認できる範囲で確認しましたが不審な書き込みはなく、またAIの手を借りつつログを見ましたがSSHへの侵入はありませんでした。
そこから原因としてブログとWebサービスおよびMisskeyを鯖内に共存させる為にnginx proxy managerをDockerでnginxの代わりに導入して脆弱性を突かれたからだと考えています。
調べてみるとバージョンが古いもの(2.11.3)だったので可能性としてはこれが一番高いと思います。
https://nginxproxymanager.com/
そこから原因としてブログとWebサービスおよびMisskeyを鯖内に共存させる為にnginx proxy managerをDockerでnginxの代わりに導入して脆弱性を突かれたからだと考えています。
調べてみるとバージョンが古いもの(2.11.3)だったので可能性としてはこれが一番高いと思います。
https://nginxproxymanager.com/
追記ですが、オープンポートからでもDBには接続できませんでした。確かにdefault.ymlには触れましたが。
その辺りかどうかは知識がなく断言はできませんが、GUIについてはnginx proxy managerからGUIで設定していたのと、ymlファイルのパーミッションをデフォルトのままにしていたので、そこにあった平文のパスワードを読まれたからだと考えています。
SSHとFTPはfail2banを導入していますし、もし仰る通りSSHが抜かれていたら同居させているブログや他のWebサービスも被害に遭っているでしょうからそこは考えにくいです
Misskeyサーバー「ぬくもりすきー」での情報漏洩について
https://33-4.me/blog/archives/742
技術の問題は勉強したり人から教わったりしたらついてきますが、それを扱う側(私)の想像力や誠実さのなさといった人間性の問題の方が非常に大きいです。
言われてみてやっと気づきました。
https://33-4.me/blog/archives/742
技術の問題は勉強したり人から教わったりしたらついてきますが、それを扱う側(私)の想像力や誠実さのなさといった人間性の問題の方が非常に大きいです。
言われてみてやっと気づきました。
ご指摘いただきましたがデフォルトでPostgreSQLは公開設定はローカルホスト内のみの公開となっています。
「デフォルトでは, listen_addresses という(データベースの公開範囲の)パラメータは以下のように(ローカルホスト内のみに公開する設定は)コメントアウトされている」
https://inokara.hateblo.jp/entry/2020/01/26/100517
https://inokara.hateblo.jp/entry/2020/01/26/100517
報告しますが、野獣動画2ndの方は無事です。
今回の漏洩はMisskeyサーバーのみで起きた失敗です。
Misskeyサーバー「ぬくもりすきー」の移転作業開始から11時間かかっていますが、まだかかりそうです。
申し訳ない。