본문 바로가기
주메뉴 바로가기
하단정보 바로가기

KT IDC 로고


고객지원 : 고객의 경쟁력을 가장 소중하게 생각합니다.

olleh 기업고색센터

TEL. 1588-0114

전국 ICC 전화번호 안내


ㆍHOME > 고객센터 > 보안공지

보안공지

[보안공지] Apache Log4j 보안 업데이트 권고(추가 공지)

Apache Log4j 보안 업데이트 권고(내용 추가, KrCERT)

Log4j 2버전 외 1버전에서도 보안취약점이 확인되어 보안 업데이트 권고 드립니다.
참고 URL:
https://www.krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36389

□ 개요
 o Apache 소프트웨어 재단은 자사의 Log4j 2에서 발생하는 취약점을 해결한 보안 업데이트 권고[1]
 o 공격자는 해당 취약점을 이용하여 악성코드 감염 등의 피해를 발생시킬수 있으므로, 최신 버전으로 업데이트 권고
    ※ 관련 사항은 참고사이트 [6] 취약점 대응가이드를 참고 바랍니다.
    ※ 참고 사이트 [4]를 확인하여 해당 제품을 이용 중일 경우, 해당 제조사의 권고에 따라 패치 또는 대응 방안 적용
 
□ 주요 내용
 o Apache Log4j 2에서 발생하는 원격코드 실행 취약점(CVE-2021-44228)[2]
 o Apache Log4j 2에서 발생하는 서비스 거부 취약점(CVE-2021-45046)[7]
 o
Apache Log4j 1.2에서 발생하는 원격코드 실행 취약점(CVE-2021-4104)[8]
    ※ Log4j : 프로그램 작성 중 로그를 남기기 위해 사용되는 Java 기반의 오픈소스 유틸리티
    ※ Log4J는 Java 기반의 모든 어플리케이션에서 사용할 수 있습니다. 아래는 Log4j를 사용하는 제품에 관한 정보 입니다.
       참고URL: https://github.com/NCSC-NL/log4shell/tree/main/software (URL 복사하여 웹브라우저에서 연결 필요)

 

□ 영향을 받는 버전
 o CVE-2021-44228
    - 2.0-beta9 ~ 2.14.1 버전 (Log4j 2.12.2 제외)
 o CVE-2021-45046
    - 2.0-beta9 ~ 2.12.1 및 2.13.0 ~ 2.15.0 버전
 o CVE-2021-4104
    - 1.2 버전

    ※ JMSAppender를 사용하지 않는 경우 취약점 영향 없음
    ※ log4j 1.x버전 사용자의 경우 추가적인 업그레이드 지원 중지로 인해 다른 보안위협에 노출될 가능성이 높아 최신버전 업데이트 적용 권고

 

□ 대응방안
 o
제조사 홈페이지를 통해 최신버전으로 업데이트 적용[3]
   ※ 제조사 홈페이지에 신규버전이 계속 업데이트되고 있어 확인 후 업데이트 적용 필요
   ※ 신규 업데이트가 불가할 경우 임시조치방안 적용 권고

    - CVE-2021-44228, CVE-2021-45046
       · Java 8 : Log4j 2.16.0으로 업데이트[3]
       · Java 7 : Log4j 2.12.2으로 업데이트[9]
       · 임시조치방안 : JndiLookup 클래스를 경로에서 제거 : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
           ※ 임시조치방안은 게시된 취약점에 대한 임시적 조치로 신규 버전으로 업그레이드를 권장함
           ※ log4j-core JAR 파일 없이 log4j-api JAR 파일만 사용하는 경우 위 취약점의 영향을 받지 않음

   - CVE-2021-4104
       · Java 8 : Log4j 2.16.0으로 업데이트[3]
       · Java 7 : Log4j 2.12.2으로 업데이트[9]

 

[참고사이트]
 [1] apache 보안업데이트 현황 :
https://logging.apache.org/log4j/2.x/security.html
 [2] 취약점 정보 :
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228
 [3] 신규버전 다운로드 :
https://logging.apache.org/log4j/2.x/download.html
 [4] 제조사별 현황 :
https://gist.github.com/SwitHak/b66db3a06c2955a9cb71a8718970c592
 [5] 탐지정책 :
https://rules.emergingthreatspro.com/open/suricata-5.0/rules/emerging-exploit.rules
 [6] 취약점 대응 가이드 :
https://www.boho.or.kr/data/guideView.do?bulletin_writing_sequence=36390
 [7] 취약점 정보 :
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-45046
 [8] 취약점 정보 :
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-4104
 [9] Log4j 2.12.2버전 다운로드 :
https://archive.apache.org/dist/logging/log4j/2.12.2/

목록

하단 정보