PGR21.com
- 자유 주제로 사용할 수 있는 게시판입니다.
- 토론 게시판의 용도를 겸합니다.
Date 2021/12/11 22:35:31
Name 리노
Link #1 https://news.v.daum.net/v/20211211181030002
Subject [일반] Apache log4j에서 제로데이 취약점이 발견되었습니다. (수정됨)
어제 오늘 해당 문제 때문에 갑자기 주말 근무를 하시는 분들이 많을것 같습니다.

해당 문제는 간단히 말해서, 대상 서버의 모든 권한을 획득하여 뭐든 할 수 있습니다.
좀 더 정확히 말하자면 JNDI(Java Naming and Directory Interface) 인젝션 취약점으로 이를 이용해 공격자가 직접 요청을 보낸 후 원격 코드를 실행하도록 유도할 수 있습니다.

처음에는 마인크래프트에서 발견되었다고 하고, 마이크로소프트는 즉시 업데이트를 배포 했다고 합니다.

어제 BHC 사이트가 털린 것도 해당 취약점 때문이 아닌가 의심을 하고 있고요. ( 유게 https://pgrer.net/humor/442480 )
slf4j는 괜찮다고 합니다만 그냥 log4j를 쓰시는 분들은 업데이트를 당장 하는게 권고 되고 있습니다.
제로데이 취약점 공개 후 발빠르게 패치가 공개되었기 때문에 큰 기업들은 패치가 적용되고 있습니다만 아닌 곳도 있기 때문에, 혹시 아직까지 체크 못하신 분들이 있다면 빠른 패치가 필요합니다.

보안등급: 10단계
영향 받는 log4j 버전: 2.0 ~ 2.4.1
문제 해결: log4j2.formatMsgNoLookups = true 또는 버전 2.15.0 이상 설치.



관련 문서
"컴퓨터 사상 최악의 취약점 발견됐다".. 전세계 보안업계 '발칵'
- https://news.v.daum.net/v/20211211181030002

KISA: Apache Log4j 2 보안 업데이트 권고
https://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36389

Log4Shell: RCE 0-day exploit found in log4j2, a popular Java logging package
- https://www.lunasec.io/docs/blog/log4j-zero-day/

Oracle Security Alert Advisory - CVE-2021-44228
- https://www.oracle.com/security-alerts/alert-cve-2021-44228.html

Apache Releases Log4j Version 2.15.0 to Address Critical RCE Vulnerability Under Exploitation
- https://www.cisa.gov/uscert/ncas/current-activity/2021/12/10/apache-releases-log4j-version-2150-address-critical-rce

취약점에 영향 받는 서비스들

통합규정 1.3 이용안내 인용

"Pgr은 '명문화된 삭제규정'이 반드시 필요하지 않은 분을 환영합니다.
법 없이도 사는 사람, 남에게 상처를 주지 않으면서 같이 이야기 나눌 수 있는 분이면 좋겠습니다."
닉네임을바꾸다
21/12/11 22:38
수정 아이콘
뭐 어떤 의미로는 너무 근본적인 영역이라 하려해도 할게 없을거라는...크크
자바를 쓰면서 저걸 안쓰는 사람이 없으니까...
게임때문에 하는 밴드에서 프로그래머인 사람이...그리 말하더군요 크크
이오니
21/12/11 22:39
수정 아이콘
log4j...면 뭐...(...)
DownTeamisDown
21/12/11 22:41
수정 아이콘
이건 안쓰는데가 없는데말이죠...
이웃집개발자
21/12/11 22:42
수정 아이콘
와 이거 뭐야 뭔데뭔데;;;
좋은데이
21/12/11 22:46
수정 아이콘
어이구 log4j네 아....
21/12/11 22:47
수정 아이콘
이미 뚫릴곳은 다 뚫렸을듯요
살려는드림
21/12/11 23:01
수정 아이콘
logback이나 slf4j도 사실상 베이스가 log4j라서 걱정했는데 조금 덜어도 괜찮겠네요 ...
씨드레곤
21/12/11 23:01
수정 아이콘
한국에서 java로 개발하는 회사가 많은데 파장이 어마어마하겠습니다.
Java에서 원격 바이트 코드 로드하고 실행할 수 있는 위험한 기능을 왜 허용었는지...
라자냐
21/12/11 23:27
수정 아이콘
(수정됨) .
씨드레곤
21/12/11 23:30
수정 아이콘
slf4j는 추상의 로깅 프레임워크기 때문에 보통 log4j2나 logback중 하나 선택하여 같이 사용합니다.
라자냐
21/12/11 23:37
수정 아이콘
(수정됨) .
씨드레곤
21/12/11 23:38
수정 아이콘
앗, 감사합니다.
저가 제대로 본문을 다 읽지 않았네요.
씨드레곤
21/12/11 23:49
수정 아이콘
(수정됨) hackernews 사이트에 가보니까 slf4j + log4j2 조합에서도 이 이슈가 재현이 된다고 합니다.
https://news.ycombinator.com/item?id=29504755#29516563
라자냐
21/12/11 23:53
수정 아이콘
(수정됨) .
코스모스 아톰
21/12/12 00:07
수정 아이콘
전자정부 프레임워크는 log4j 가 2012년 1.2버전이라서 안전하다는게 유머네요 크크크크크크크크킄
지켜보고 있다
21/12/12 00:39
수정 아이콘
역시 아이티 강국답네요.
라자냐
21/12/12 00:43
수정 아이콘
(수정됨) .
초현실
21/12/12 02:50
수정 아이콘
[펄-럭]
21/12/12 09:20
수정 아이콘
몇수앞을 내다보는 K-IT
도롱롱롱롱롱이
21/12/12 18:06
수정 아이콘
아니라고 합니다. 전자정부 프레임워크는 지속적으로 업그레이드를 해왔다고 하네요.
과연 누구 말이 맞을지.
도롱롱롱롱롱이
21/12/12 18:22
수정 아이콘
https://www.egovframe.go.kr/home/sub.do?menuNo=13
맞네요. 그냥 프레임워크 사용자들이 예전 버전 쓰면서 업그레이드 안하고 남탓이었음..
21/12/12 00:33
수정 아이콘
와 우리 회사 인프라 코드에 logback 하드 디펜던시가 있어서 불평했는데 이게 이렇게 돕네요 크크
21/12/12 02:09
수정 아이콘
일단 알려진 공격법(jndi+ldap)은 최근 JVM (8u191, 11.0.2 and later)에서는 default로 disable되어있긴합니다
씨드레곤
21/12/12 11:33
수정 아이콘
(수정됨) 저도 그렇게 믿고 싶은데 최신 JVM에서도 상황에 따라 문제되는 경우가 있다고 합니다.
예를 들어 tomcat을 사용하거나 groovy library를 사용하든가...
https://www.veracode.com/blog/research/exploiting-jndi-injections-java
supernova
21/12/12 04:10
수정 아이콘
Flogger 써서 다행이네요 크크
21/12/12 09:39
수정 아이콘
패이로드 보니까 엄청 단순하던데 써먹고있던 해커 엄청많을거같네요
목록 삭게로! 맨위로
번호 제목 이름 날짜 조회 추천
94341 [일반] 좋아하는 분야에서 상을 처음으로 받았습니다(미국주가 맞추기 피자이벤트) [151] 기다리다12265 21/12/12 12265 12
94339 [일반] 애니알못이 올해 봤던 일본 애니메이션들 짤막 후기 [58] RapidSilver12093 21/12/12 12093 5
94338 [일반] 요즘 자주 듣는 애니 노래들입니다. [9] 라쇼10080 21/12/12 10080 2
94337 [정치] 수능 생명과학 문제 오류 관련, 17일에 1심이 나옵니다. [19] Leeka11325 21/12/12 11325 0
94336 [일반] [팝송] 아델 새 앨범 "30" [8] 김치찌개10848 21/12/12 10848 4
94335 [일반] Apache log4j에서 제로데이 취약점이 발견되었습니다. [26] 리노21826 21/12/11 21826 4
94334 [일반] 배달 음식 중독자가 써보는 소소한 추천글 [33] 착한글만쓰기15926 21/12/11 15926 17
94333 [정치] 청와대 청원은 검열로부터 안전한가? [20] 록타이트11206 21/12/11 11206 0
94332 [일반] 중국도 답이 없는 것 같은 문제 [28] 라이언 덕후15677 21/12/11 15677 5
94331 [정치] 이재명 "자유에는 한계가 있다", 안철수, 이준석 "n번방 방지법, 사전검열" [190] 오곡물티슈22731 21/12/11 22731 0
94330 [일반] 日자민 독도전담팀 첫 회의서 “한국에 고통 줘야” [177] 크레토스17805 21/12/11 17805 1
94329 [정치] 안철수 "n번방 방지법은 전 국민 감시법…즉시 폐지 추진" [68] 호옹이 나오13378 21/12/11 13378 0
94328 [일반] 위스키 도대체 너 몇 살이냐 [부제] Whiskey Odd-It-Say. 3rd Try [40] singularian11645 21/12/11 11645 25
94327 [일반] 영국에서 오미크론에 대한 백신 효율 초기 분석 자료가 공개되었습니다. [35] 김은동15562 21/12/11 15562 12
94325 [일반] 수컷 공작새 깃털의 진화 전략 [19] cheme14404 21/12/10 14404 53
94323 [일반] 쓰레기 무단투척을 하면 손목을 잘라라 [18] VictoryFood11185 21/12/10 11185 3
94322 [일반] [의식의흐름] 넷플릭스입문/컨텐츠 감상 짤막후기 (오징어/ 킹덤-스포) [5] Lord Be Goja7392 21/12/10 7392 1
94321 [일반] 들킬 거짓말은 해서 뭐하리, 한 공부 유튜버 이야기 [112] 오곡물티슈18672 21/12/10 18672 4
94320 [일반] 산성역 포레스티아 줍줍이 14,748:1 의 경쟁률을 기록했습니다. [24] Leeka12669 21/12/10 12669 3
94319 [일반] [일상]횡단보도 위의 무법자 [13] 친절겸손미소8247 21/12/10 8247 11
94318 [일반] 신변보호 받던 전 여친집에서 흉기난동 20대 체포… 모친은 숨져 [172] Leeka18625 21/12/10 18625 7
94317 [일반] 장절한 드라마의 최종장, 포뮬러1 2021 아부다비 그랑프리 [38] Dresden7988 21/12/10 7988 3
94316 [정치] ‘코로나 폐업’ 자영업자, 상가 임대차계약 중도해지 가능해진다 [189] 세윤이삼촌21192 21/12/10 21192 0
목록 이전 다음
댓글

+ : 최근 1시간내에 달린 댓글
+ : 최근 2시간내에 달린 댓글
맨 위로