728x90
반응형

zero day attack 2

(보안) Log4j 원격코드 실행 취약점 원리 (CVE-2021-44228)

(보안) Log4j 원격코드 실행 취약점 원리 (CVE-2021-44228) [Zero-Day 공격] 제로데이 공격 (Zero-Day Attack) Exploit Targeting은 특정 소스의 치명적인 버그가 패치되기 이전에 재빠르게 해당 부분으로 침입 공격을 하는 것이다. log4j의 문제는 2021년11월 30일 알리바바 클라우드 보안팀에 의해서 처음 발견되었으며, 2021년 12월 9일 트위트의 한 게시물을 통해 통해 빠르게 알려지기 시작하였다. 한국에서는 2021년 12월 11일 버전별 해결 방안을 게시하였다. 이렇게 문제를 빠르게 전파하여 공유되고 있지만 Java를 기반으로 하는 대부분의 웹개발에서 Log4j를 사용할 만큼 파급효과가 큰 상황으로 대부분의 웹서버가 조치되기 까지 Zero-Day..

InfraPlatform 2021.12.13

(보안) Log4j 원격코드 실행 취약점 (CVE-2021-44228) 해결

(보안) Log4j 원격코드 실행 취약점 (CVE-2021-44228) 해결 - Remote Code Execution (RCE) □ 취약점 설명 Apache Log4j2 2.10)에서는 시스템 속성 "log4j2.formatMsgNoLookups"를 “true”로 설정 $> java -Dlog4j2.formatMsgNoLookups=true -jar apps.jar 또는 $> LOG4J_FORMAT_MSG_NO_LOOKUPS=true 3. 클래스 경로에서 JndiLookup 클래스를 제거하여 해결 : zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class ). (참고) https://www.openwall.com/..

Tech-Trends 2021.12.13
728x90
반응형