• 회원가입



클라우드콘솔
1:1 문의하기
컨설팅 신청
무상제공 신청
자주하는 질문
공지사항
뉴스레터
보도자료
전시/세미나
이벤트
자료실
 
 

공지사항

[Java] log4j2 취약점 발견 / CVE-2021-44228
작성자    | admin 작성일   | 2021-12-14 조회수  | 1132
발생 대상 / 영향 버전

log4j 2.0-beta9 ~ 2.14.1 사용 서비스


발생 배경

2021년 11월 24일 Alibaba Cloud 보안 팀에서 Apache Log4j2 원격 코드 실행 취약점을 Apache에 보고,

Log4j 기능 중 재귀 분석 기능을 이용하여 공격자가 악성 요청을 원격 코드로 실행할 수 있는 것이 확인되었습니다.

이는 Log4Shell이라 불리며 치명적인 결함으로 간주되어 CVSS 스코어 10점으로 가장 높은 심각도를 가집니다.


참고 자료

Apache 재단: https://logging.apache.org/log4j/2.x/security.html

ESTSecurity: https://blog.alyac.co.kr/4341

KISA: https://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36389




해결 방안

사용하는 log4j 버전을 신규 보안 패치가 적용된 2.15.0으로 업그레이드를 하여 이슈를 해소할 수 있습니다.

만약 버전 업그레이드가 불가한 경우 아래 적어놓은 임시 조치 방안을 통해 이슈를 해소하여 사용할 수 있습니다.


임시 조치 방안 / log4j 2.0-beta9 ~ 2.10.0 미만

JndiLookup 클래스를 경로에서 제거하는 방법으로 리눅스 쉘 상 zip 명렁어로 아래와 같은 명령어로 사용됩니다.

 

# zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

 


임시 조치 방안 / log4j 2.10 ~ 2.14.1

JVM 시스템 프로퍼티 상 log4j2.formatMsgNoLookups를 true로 변경 적용하거나

LOG4J_FORMAT_MSG_NO_LOOKUPS 환경 변수를 true로 변경한 뒤 반영합니다.





감사합니다.
목록
KT Cloud NAVER Cloud 호스팅 솔루션 고객센터 마이페이지
클라우드 서버
데이터베이스
스토리지/CDN
엔터프라이즈
보안
네트워크
매니지먼트
마켓플레이스
서비스별 제한사항
클라우드 소개
클라우드 서버
클라우드 소개



Amazon AWS
엔클라우드24의 AWS
클라우드 소개
매니지드 서비스
서버/코로케이션/IDC
클라우드 디도스 방어존
도메인센터
SSL 보안서버 인증서
웹호스팅
중국VPN
홈페이지 제작
협업 플랫폼


1:1 문의 하기
컨설팅 신청
무상제공 신청
자주하는 질문
공지사항
뉴스레터
보도자료
전시/세미나
이벤트
자료실

회원정보 수정
로그인 방식 선택
장바구니
자주쓰는 등록정보 관리
요금 및 이용내역
서비스 사용현황
클라우드 제품
호스팅 솔루션
발행요청
1:1 문의내역


KT Cloud
NAVER CLOUD PLATFORM
Amazon AWS
AliCloud

(주)웰데이타시스템 엔클라우드24 | 대표이사 : 맹상영 | 사업자등록번호 : 220-86-71461 | 통신판매업신고 : 2012-경기성남-0210
본사 : (13492) 경기도 성남시 분당구 대왕판교로 644번길 86 (삼평동 730) 4층
전화 : 1544-9302 | 팩스 : 031-8016-8519 | 전자우편 : webmaster@ncloud24.com | 개인정보관리책임자 : 이종진 매니저
Copyright(c) 2011 www.ncloud24.com