오늘:
232
어제:
2,685
전체:
3,590,471

공지사항

조회 수 1097 추천 수 0 댓글 1
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

안녕하세요 JamesBae 입니다.

 

최근 보안 취약점으로 이슈가 되고 있는 log4j 2.x 버전에 대한 내용과 조치사항 입니다. (리눅스)

 

우선 저희 하모니카에서 관리하고 있는 서버들은 다행스럽게도 log4j 2.x 버전을 사용하고 있지 않아 큰 문제가 없었습니다.

다만 업무 환경에서 쓰고 있는 비트버킷과 소나큐브에 있는 엘라스틱서치에서 log4j-core-2.11.1.jar 를 사용하고 있는 것을 발견하여

최근에 아파치 재단에서 권고하는 log4j-core-2.16.0.jar 를 변경하였습니다.

(https://community.sonarsource.com/t/sonarqube-sonarcloud-and-the-log4j-vulnerability/54721)

(https://community.atlassian.com/t5/Bamboo-questions/log4j-zero-day/qaq-p/1884870)

 

최신버전의 log4j 2는 아파치 재단에서 확인해주세요 (https://logging.apache.org/log4j/2.x/download.html)

이외에도 (log4j2.formatMsgNoLookups=true) 등의 추가조치도 진행하였습니다.

 

스프링부트를 쓰시는 개발자분들은 따로 log4j를 사용하지 않는다면 기본은 slf4j(logback)를 사용하기 때문에 pom.xml 쪽에서 검색을 해보시면 될 것 같습니다.

(https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot)

 

리눅스 환경 서버에서 log4j를 사용하고 있는지 전체적으로 검색하는 방법입니다.

 

1. log4j가 패키지로 설치되어 있을 수 있다.

dpkg -l | grep log4j

※ apt list | grep log4j 로 확인해본 결과 log4j2 버전이 2.16으로 업데이트 되어 있기 때문에 패키지만 업데이트를 진행하면 될 것 같습니다.

 

2. 서버에서 구동하고 있는 각종 서비스에서 사용하고 있을 수 있다. (전체 파일 검색)

sudo find -name '*log4j*'

 

조치하는데 도움이 될만한 사이트 입니다.

https://www.boannews.com/media/view.asp?idx=103344

 

감사합니다.

 

  • ?
    Japser 2021.12.20 17:29

    추가적으로1.x 사용하는 분들은 JMS appender 를 사용하지않으면 취약하지않다고 나오네요

     

    kr cert 에서 확인했습니다.


  1. HamoniKR 8.0 Paektu 출시 안내

    Date2024.11.18 ByKevin Views3256
    read more
  2. 하모니카 묻고 답하기 게시판에 ChatGPT가 적용되었습니다.

    Date2024.09.03 ByKevin Views1765
    read more
  3. 하모니카OS, GS인증 1등급 획득!!

    Date2022.10.17 Bytaiyin Views3465
    read more
  4. 오픈소스 컨트리뷰션 참여방법

    Date2020.12.04 Byjullee Views11247
    read more
  5. 설치 없이 사용할 수 있는 하모니카 VDI 클라우드 서비스가 출시되었습니다.

    Date2020.03.12 ByKevin Views9275
    read more
  6. 하모니카OS 사용권한 안내

    Date2019.10.01 ByKevin Views7031
    read more
  7. 하모니카 커뮤니티 소개

    Date2018.04.01 ByKevin Views9801
    read more
  8. HamoniKR 6.0 Taebaek 출시되었습니다.

    Date2022.11.18 ByJamesBae Views3962
    Read More
  9. 하모니카OS, UbuCon Asia 2022 행사에 스폰서로 참여합니다.

    Date2022.10.13 Bytaiyin Views2016
    Read More
  10. 인텔 12세대 RST-VMD 기술이 적용된 하드웨어에서 장착된 하드디스크를 인식하지 못하는 경우

    Date2022.10.06 ByKevin Views1561
    Read More
  11. 개방형OS 디지털 전환의 장단점[오픈테크넷서밋2022 발표]

    Date2022.09.29 Bytaiyin Views705
    Read More
  12. 하모니카-2차 인증SW 상호운용성 시험 인증 획득!!

    Date2022.07.26 Bytaiyin Views1009
    Read More
  13. (종료) 조립PC 사용기 이벤트!! (MSI 코리아 협찬)

    Date2022.07.04 Bytaiyin Views2105
    Read More
  14. 하모니카 커뮤니티 2022-05 웹로그 분석 요약

    Date2022.06.03 ByJamesBae Views758
    Read More
  15. MSI 인텔 12세대 메인보드, 하모니카OS 호환성 적합 인증 완료

    Date2022.05.24 Bytaiyin Views1174
    Read More
  16. HW/SW 호환성 테스트 문의

    Date2022.05.13 ByJamesBae Views978
    Read More
  17. 개방형OS 프로젝트 하모니카 개발팀에서 인턴사원을 모십니다.

    Date2022.04.22 Bytaiyin Views1118
    Read More
  18. 인텔 12세대 CPU 테스트 및 인터넷 드라이버 지원

    Date2022.03.17 ByJamesBae Views1645
    Read More
  19. 하모니카 커뮤니티 2022-02 웹로그 분석 요약

    Date2022.03.11 ByJamesBae Views639
    Read More
  20. 하모니카 커뮤니티 2022-01 웹로그 분석 요약

    Date2022.02.14 ByJamesBae Views566
    Read More
  21. 하모니카 커뮤니티 2021-12 웹로그 분석 요약

    Date2022.01.12 ByJamesBae Views653
    Read More
  22. log4j 2.16 보안 취약점 이슈 추가사항입니다

    Date2021.12.21 ByJamesBae Views1180
    Read More
  23. log4j 2.x 이슈 관련 내용입니다.

    Date2021.12.17 ByJamesBae Views1097
    Read More
  24. 2021년 소프트웨이브 전시회에 참여하였습니다~

    Date2021.12.16 Bytaiyin Views829
    Read More
  25. Distrowatch에 하모니카OS 5.0 Hanla로 업데이트 되었습니다.

    Date2021.12.16 Bytaiyin Views1367
    Read More
  26. Certificate verification failed 문제 해결 (하모니카 4.0)

    Date2021.12.06 ByJamesBae Views1370
    Read More
Board Pagination Prev 1 2 3 4 5 6 7 8 9 Next
/ 9
CLOSE

Sketchbook5, 스케치북5

Sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

나눔고딕 사이트로 가기

Sketchbook5, 스케치북5

Sketchbook5, 스케치북5