Log4j ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋ฅผ ๊ธฐ๋ฐ˜์œผ๋กœ ํ•˜๋Š” Java ํ”„๋กœ์ ํŠธ์˜ XNUMX๋ถ„์˜ XNUMX์€ ์ทจ์•ฝํ•œ ๋ฒ„์ „์„ ๊ณ„์† ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

Veracode๋Š” ์ž‘๋…„๊ณผ ์ „๋…„์— ํ™•์ธ๋œ Log4j Java ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์ ์˜ ๊ด€๋ จ์„ฑ์— ๋Œ€ํ•œ ์—ฐ๊ตฌ ๊ฒฐ๊ณผ๋ฅผ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค. Veracode ์—ฐ๊ตฌ์›๋“ค์€ 38278๊ฐœ ์กฐ์ง์—์„œ ์‚ฌ์šฉํ•˜๋Š” 3866๊ฐœ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ์—ฐ๊ตฌํ•œ ๊ฒฐ๊ณผ, ๊ทธ ์ค‘ 38%๊ฐ€ ์ทจ์•ฝํ•œ Log4j ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Œ์„ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ ˆ๊ฑฐ์‹œ ์ฝ”๋“œ๋ฅผ ๊ณ„์† ์‚ฌ์šฉํ•˜๋Š” ์ฃผ๋œ ์ด์œ ๋Š” ์ด์ „ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ๋ฅผ ํ”„๋กœ์ ํŠธ์— ํ†ตํ•ฉํ•˜๊ฑฐ๋‚˜ ์ง€์›๋˜์ง€ ์•Š๋Š” ๋ถ„๊ธฐ์—์„œ ์ด์ „ ๋ฒ„์ „๊ณผ ํ˜ธํ™˜๋˜๋Š” ์ƒˆ ๋ถ„๊ธฐ๋กœ ๋งˆ์ด๊ทธ๋ ˆ์ด์…˜ํ•˜๋Š” ๋ฐ ์ˆ˜๊ณ ๊ฐ€ ๋“ค๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค(์ด์ „ Veracode ๋ณด๊ณ ์„œ์— ๋”ฐ๋ฅด๋ฉด ํƒ€์‚ฌ ๋ผ์ด๋ธŒ๋Ÿฌ๋ฆฌ์˜ 79%๊ฐ€ ํ”„๋กœ์ ํŠธ๋กœ ๋งˆ์ด๊ทธ๋ ˆ์ด์…˜๋จ). ์ฝ”๋“œ๋Š” ์ดํ›„์— ์—…๋ฐ์ดํŠธ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค).

์ทจ์•ฝํ•œ Log4j ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์—๋Š” ์„ธ ๊ฐ€์ง€ ์ฃผ์š” ๋ฒ”์ฃผ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

  • 2.8%์˜ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ Log4Shell ์ทจ์•ฝ์ (CVE-2.0-9)์ด ํฌํ•จ๋œ Log2.15.0j ๋ฒ„์ „ 4-beta2021๋ถ€ํ„ฐ 44228๊นŒ์ง€ ๊ณ„์† ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.
  • 3.8%์˜ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ Log4Shell ์ทจ์•ฝ์ ์„ ์ˆ˜์ •ํ•˜์ง€๋งŒ CVE-2-2.17.0 ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰(RCE) ์ทจ์•ฝ์ ์€ ์ˆ˜์ •๋˜์ง€ ์•Š์€ Log4j2021 44832 ๋ฆด๋ฆฌ์Šค๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.
  • ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ 32%๋Š” 4๋…„์— ์ง€์›์ด ์ข…๋ฃŒ๋œ Log2j1.2 2015.x ๋ธŒ๋žœ์น˜๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ธŒ๋žœ์น˜๋Š” ์ ๊ฒ€ ์ข…๋ฃŒ 2022๋…„ ํ›„์ธ 23307๋…„์— ํ™•์ธ๋œ ์‹ฌ๊ฐํ•œ ์ทจ์•ฝ์  CVE-2022-23305, CVE-2022-23302, CVE-2022-7์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€