공지사항 고객센터 공지사항

[긴급 공지] JAVA Log4j 2 소프트웨어 보안 취약점 관련 긴급 공지

2021-12-13 15:24:14   

안녕하세요, 이노티움입니다.

 

Apache 재단에서는 “Log4j 2(https://logging.apache.org/log4j)” 소프트웨어의 보안 취약점을 해결하는 보안 업데이트를 긴급하게 발표했습니다. “Log4j 2”는 프로그램 작성 중 로그를 남기기 위해 사용되는 JAVA 기반의 오픈소스 프로그램입니다.


이번에 발견된 보안 취약점의 핵심 내용은 “Log4j 2 소프트웨어를 이용한 공격이 성공할 경우 서버 / PC의 모든 권한을 획득하고, 비밀번호 없이 서버에 접근 및 데이터 탈취, 랜섬웨어 유포가 가능” 하다는 것입니다. 

폐사의 아래 제품은 이 소프트웨어를 사용하지 않기 때문에 금번 “Log4j 2 보안 취약점”과 관련 없음을 공지 드립니다.​

 

NO.

이노티움 제품명

버전

Log4j 사용 여부

1

리자드 클라우드 엔파우치(중앙관리SW, 에이전트)

v10

사용하지 않음

2

발자국 (중앙관리SW, 에이전트)

v3

사용하지 않음

3

이노 스마트 플랫폼 중앙관리SW

v11

사용하지 않음

4

이노마크 (중앙관리SW, 에이전트)

v11

사용하지 않음

5

엔파우치 (중앙관리SW, 에이전트)

v10 / v11

사용하지 않음

6

엔파우치 시큐어존 (중앙관리SW, 에이전트)

v10 / v11

사용하지 않음

7

리자드백업 (중앙관리SW, 에이전트)

v10 / v11

사용하지 않음

8

랜섬크런처 (중앙관리SW, 에이전트)

v10 / v11

사용하지 않음

 

KISA의 Apache Log4j 2 긴급 보안 업데이트 권고문 내용을 공유드리오니 보안 업무에 참고하시기 바랍니다.

 

 

[Apache Log4j 2 보안 업데이트 권고]

개요

o Apache 소프트웨어 재단은 자사의 Log4j 2에서 발생하는 취약점을 해결한 보안 업데이트 권고[1]
o 공격자는 해당 취약점을 이용하여 악성코드 감염 등의 피해를 발생시킬수 있으므로, 최신 버전으로 업데이트 권고

주요 내용

o Apache Log4j 2*에서 발생하는 원격코드 실행 취약점(CVE-2021-44228)[2]
* 프로그램 작성 중 로그를 남기기 위해 사용되는 자바 기반의 오픈소스 유틸리티

영향을 받는 버전

o 2.0-beta9 ~ 2.14.1 모든버전

해결 방안[1]

o 2.0-beta9 ~ 2.10.0
- JndLookup 클래스를 경로에서 제거 : zip -q -d log4j-core-*.jar
  org/apache/logging/log4j/core/lookup/JndiLookup.class

o 2.10 ~ 2.14.1
- log4j2.formatMsgNoLookups 또는 LOG4J_FORMAT_MSG_NO_LOOKUPS 환경변수를 true로 설정

o 제조사 홈페이지를 통해 최신버전(2.15.0)으로 업데이트 적용[3]

[참고 사이트]

[1] https://logging.apache.org/log4j/2.x/security.html

[2] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-44228

[3] https://logging.apache.org/log4j/2.x/download.html

 

 

 

해당 내용을 숙지하시어 유비무환 보안 태세를 확립하시기 바라오며, 폐사도 제품 전반의 보안 취약점을 상시 점검하여 귀사에서 안전하게 사용하실 수 있도록 항상 최선의 서비스를 약속 드리겠습니다. 

 

감사합니다.