๋‹ค๋ฅธ ์ทจ์•ฝ์ ์ด ์ˆ˜์ •๋œ Log4j 2.17.1 ์—…๋ฐ์ดํŠธ

๋˜ ๋‹ค๋ฅธ ์ทจ์•ฝ์ (CVE-4-2.17.1)์„ ์ˆ˜์ •ํ•˜๋Š” Log2.3.2j ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ 1, 2.12.4-rc1 ๋ฐ 2021-rc44832์˜ ์ˆ˜์ • ๋ฆด๋ฆฌ์Šค๊ฐ€ ๊ฒŒ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰(RCE)์„ ํ—ˆ์šฉํ•˜์ง€๋งŒ ๋ฌธ์ œ๊ฐ€ ์—†๋Š” ๊ฒƒ์œผ๋กœ ํ‘œ์‹œ๋˜์—ˆ์œผ๋ฉฐ(CVSS ์ ์ˆ˜ 6.6) ์•…์šฉ์„ ์œ„ํ•ด์„œ๋Š” ํŠน์ • ์กฐ๊ฑด์ด ํ•„์š”ํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ฃผ๋กœ ์ด๋ก ์ ์ธ ๊ด€์‹ฌ๋งŒ ์žˆ์„ ๋ฟ์ž…๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ฝ”๋“œ๋ฅผ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์„ค์ • ํŒŒ์ผ Log4j, ์ฆ‰ ๊ณต๊ฒฉ๋ฐ›์€ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ๊ณผ log4j2.configurationFile ๊ตฌ์„ฑ ๋งค๊ฐœ๋ณ€์ˆ˜์˜ ๊ฐ’์„ ๋ณ€๊ฒฝํ•˜๊ฑฐ๋‚˜ ๋กœ๊น… ์„ค์ •์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ์กด ํŒŒ์ผ์„ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฒฉ์€ ์š”์ฒญ ์‹œ ์‹คํ–‰์„ ์œ„ํ•ด Java ํด๋ž˜์Šค๊ฐ€ ๋ฐ˜ํ™˜๋  ์ˆ˜ ์žˆ๋Š” ์™ธ๋ถ€ JNDI URI๋ฅผ ์ฐธ์กฐํ•˜๋Š” JDBC Appender ๊ธฐ๋ฐ˜ ๊ตฌ์„ฑ์„ ๋กœ์ปฌ ์‹œ์Šคํ…œ์— ์ •์˜ํ•˜๋Š” ๊ฒƒ์œผ๋กœ ์š”์•ฝ๋ฉ๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ JDBC Appender๋Š” ๋น„Java ํ”„๋กœํ† ์ฝœ์„ ์ฒ˜๋ฆฌํ•˜๋„๋ก ๊ตฌ์„ฑ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜์ง€ ์•Š์œผ๋ฉด ๊ณต๊ฒฉ์ด ๋ถˆ๊ฐ€๋Šฅํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ ์ด ๋ฌธ์ œ๋Š” log4j-core JAR์—๋งŒ ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฉฐ log4j-core ์—†์ด log4j-api JAR์„ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—๋Š” ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ...

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€