공지사항

조회 수 863 추천 수 0 댓글 1
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄
?

단축키

Prev이전 문서

Next다음 문서

크게 작게 위로 아래로 댓글로 가기 인쇄

안녕하세요 JamesBae 입니다.

 

최근 보안 취약점으로 이슈가 되고 있는 log4j 2.x 버전에 대한 내용과 조치사항 입니다. (리눅스)

 

우선 저희 하모니카에서 관리하고 있는 서버들은 다행스럽게도 log4j 2.x 버전을 사용하고 있지 않아 큰 문제가 없었습니다.

다만 업무 환경에서 쓰고 있는 비트버킷과 소나큐브에 있는 엘라스틱서치에서 log4j-core-2.11.1.jar 를 사용하고 있는 것을 발견하여

최근에 아파치 재단에서 권고하는 log4j-core-2.16.0.jar 를 변경하였습니다.

(https://community.sonarsource.com/t/sonarqube-sonarcloud-and-the-log4j-vulnerability/54721)

(https://community.atlassian.com/t5/Bamboo-questions/log4j-zero-day/qaq-p/1884870)

 

최신버전의 log4j 2는 아파치 재단에서 확인해주세요 (https://logging.apache.org/log4j/2.x/download.html)

이외에도 (log4j2.formatMsgNoLookups=true) 등의 추가조치도 진행하였습니다.

 

스프링부트를 쓰시는 개발자분들은 따로 log4j를 사용하지 않는다면 기본은 slf4j(logback)를 사용하기 때문에 pom.xml 쪽에서 검색을 해보시면 될 것 같습니다.

(https://spring.io/blog/2021/12/10/log4j2-vulnerability-and-spring-boot)

 

리눅스 환경 서버에서 log4j를 사용하고 있는지 전체적으로 검색하는 방법입니다.

 

1. log4j가 패키지로 설치되어 있을 수 있다.

dpkg -l | grep log4j

※ apt list | grep log4j 로 확인해본 결과 log4j2 버전이 2.16으로 업데이트 되어 있기 때문에 패키지만 업데이트를 진행하면 될 것 같습니다.

 

2. 서버에서 구동하고 있는 각종 서비스에서 사용하고 있을 수 있다. (전체 파일 검색)

sudo find -name '*log4j*'

 

조치하는데 도움이 될만한 사이트 입니다.

https://www.boannews.com/media/view.asp?idx=103344

 

감사합니다.

 

  • ?
    Japser 2021.12.20 17:29

    추가적으로1.x 사용하는 분들은 JMS appender 를 사용하지않으면 취약하지않다고 나오네요

     

    kr cert 에서 확인했습니다.


List of Articles
번호 제목 글쓴이 날짜 조회 수
공지 회고. 하모니카 프로젝트 지난 7년 5 file Kevin 2023.12.30 2549
공지 하모니카OS, 한국 리눅스 사용자의 인터넷 강의 서비스 이용 문제 해결 22 file Kevin 2023.12.25 3642
공지 [제9회 대한민국 SW제품 품질대상] 최우수상-인베슘 '하모니카 OS 5.0' 3 file Kevin 2022.12.07 1482
공지 하모니카OS, GS인증 1등급 획득!! 6 taiyin 2022.10.17 1922
공지 오픈소스 컨트리뷰션 참여방법 2 jullee 2020.12.04 6822
공지 설치 없이 사용할 수 있는 하모니카 VDI 클라우드 서비스가 출시되었습니다. 2 file Kevin 2020.03.12 7689
공지 하모니카OS 사용권한 안내 Kevin 2019.10.01 5458
공지 하모니카 커뮤니티 소개 20 Kevin 2018.04.01 7940
76 차기 버전에 꼭 들어갔으면 하는 패키지를 추천해 주세요. 35 하모니카 2014.12.12 178149
75 즐겁고 행복한 명절 보내세요~ 4 file taiyin 2021.09.17 569
74 중국의 UOS와 하모니카OS 협력체계 구축 중 2 file Kevin 2020.03.17 5843
73 인텔 12세대 RST-VMD 기술이 적용된 하드웨어에서 장착된 하드디스크를 인식하지 못하는 경우 2 Kevin 2022.10.06 1054
72 인텔 12세대 CPU 테스트 및 인터넷 드라이버 지원 JamesBae 2022.03.17 1449
71 원격지PC 통합관리 솔루션 하모나이즈 프로젝트를 오픈하였습니다. file taiyin 2021.09.03 459
70 우분투(Ubuntu) LTS 리눅스 커널 업데이트 - Spectre Variant 4 la_Nube(누베) 2018.05.22 917
69 우분투 20.04 다국어 입력기 nimf 설치 가이드 9 Kevin 2020.05.11 5628
68 여러분의 의견이 필요합니다. 하모니카 로고 디자인 시안 20 file LukeHan 2019.07.03 2777
67 엑셀 대신 쓸만한 무료 오픈소스 제품 7선 2 행복한펭귄 2018.05.15 1852
66 선택해주신 하모니카 로고 디자인 1번 시안입니다. 8 file dellma 2019.07.16 2129
65 사지방 전용 브라우저의 업데이트 공지 3 Kevin 2019.10.25 4122
64 사용가능한 금융 사이트 목록(국민,신한,우리은행 등등) 3 file LukeHan 2019.10.28 6857
63 리브레오피스/오픈오피스에서 심각한 취약점 공개돼 6 la_Nube(누베) 2019.02.06 2041
62 리눅스민트19 Tara MATE 64bit 한국어 설정버전 배포 5 Moordev 2018.07.06 1737
61 리눅스민트 19 Tara 정식 버전 출시 - 2018년 6월 29일 1 la_Nube(누베) 2018.06.30 1708
60 라즈베리파이 4(arm64)에서 nimf 사용법 5 Kevin 2021.01.22 3674
59 대만의 인공지능 엣지 디바이스 공급사 Touch Cloud 와 하모니카OS 협력 file Kevin 2020.03.19 1008
Board Pagination Prev 1 2 3 4 5 6 7 8 Next
/ 8
CLOSE