티스토리 뷰

반응형

보안이슈

https://www.boannews.com/media/view.asp?idx=103257 

 

[긴급] 거의 모든 서버가 위험하다! 매우 치명적인 ‘로그4j’ 보안 취약점 발견

거의 모든 서버에 영향을 미칠 수 있는 매우 심각한 제로데이 취약점이 발견돼 이번 주말 공공기관과 기업에 비상이 걸렸다. 취약점이 발견된 로그4j(Log4j) 2는 프로그램 작성 중 로그를 남기기

www.boannews.com

 

 

 

해결방안

1. Apache Log4j2 최신버전( Log4j 2.15.0 )으로 업데이트

2. 최신버전 업데이트 불가한 경우

pom.xml/gradle 에서 "log4j-core" 검색 -> 버전 확인

 

 - (조치방법) 2.0-beta9 ~ 2.10.0
      ※ JndiLookup 클래스를 경로에서 제거 : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
  - (조치방법) 2.10 ~ 2.14.1
      ※ log4j2.formatMsgNoLookups 또는 LOG4J_FORMAT_MSG_NO_LOOKUPS 환경변수를 true로 설정

 

 

https://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36389 

 

KISA 인터넷 보호나라&KrCERT

KISA 인터넷 보호나라&KrCERT

www.boho.or.kr

 

https://logging.apache.org/log4j/2.x/index.html

 

Log4j – Apache Log4j 2

<!-- Licensed to the Apache Software Foundation (ASF) under one or more contributor license agreements. See the NOTICE file distributed with this work for additional information regarding copyright ownership. The ASF licenses this file to You under the Apa

logging.apache.org

 

 

참고사항

SpringBoot 를 사용하고 있고, 기본 제공하는 Logging을 사용하는 경우에는 해당되지 않음

SpringBoot의 기본 Logging은 Logback을 사용하고 있으며, spring-boot-starter-logging 에 포함된 "log4j-api" 와 "log4j-to-slf4j" jar 파일은 해당 공격에 피해를 입지 않는다. "log4j-core"를 이용할 때 해당 이슈에 포함된다.

 

https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot

 

Log4J2 Vulnerability and Spring Boot

<p>As you may have seen in the news, a new zero-day exploit has been reported against the popular Log4J2 library which can allow an attacker to remotely execute code. The vulnerability has been reported with <a href="https://nvd.nist.gov/vuln/detail/CVE-20

spring.io

 

반응형
공지사항
최근에 올라온 글
최근에 달린 댓글
Total
Today
Yesterday
링크
TAG
more
«   2025/02   »
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28
글 보관함