CVE-2021-44228 – log4j - 취약점 보고
(unit42.paloaltonetworks.com)java의 logging 프레임워크인 log4j에서 취약점이 보고 되었습니다.
- 영향받는 버전 : 2.0 ~ 2.14.1
- 수정 버전 >= 2.15.0-rc1
- Apache log4j 라이브러리를 사용하는 모든 시스템에 패치를 할 것을 권고
- 영향 받는 대표적인
* Apache Struts
* Apache Solr
* Apache Druid
* Apache Flink
* ElasticSearch
* Flume
* Apache Dubbo
* Logstash
* Kafka
* Spring-Boot-starter-log4j2
한편, 이 보안 취약점을 이용하여 마인크래프트 서버를 둠 서버로 만들어버리는 사람도 나온 모양입니다. Rip and Tear!
https://twitter.com/gegy1000/status/1469714451716882434
영향받는 제품 중 이름만 들어도 알 수 있는 제품들이 많다 보니, 영향받는 범위도 장난 아닌 모양이군요.
취약점을 재현하는 방법에 관해서는 아래 기사에 나와 있습니다.
[PC Magazine] Countless Servers Are Vulnerable to Apache Log4j Zero-Day Exploit
https://pcmag.com/news/…
SpringBoot의 경우 아래의 링크에 따라서 작업하시면 좋습니다.
https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot
maven
gradle
ext['log4j2.version'] = '2.15.0'