Skip to content

기글하드웨어기글하드웨어

인터넷 / 소프트웨어 : 윈도우즈, 리눅스, 기타 운영체제, 각종 어플리케이션, 프로그램, 소프트웨어, 인터넷, 인터넷 서비스에 대한 이야기, 소식, 테스트, 정보를 올리는 게시판입니다.

Extra Form
참고/링크 https://logging.apache.org/log4j/2.x/security.html

log4 2.0-beta9부터 2.16까지 2.12.3을 제외한 모든 버전에서 악용되는 취약점입니다.

심각도는 높음, Base CVSS Score는 7.5점입니다. (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
$${ctx:loginId}와 같은 재귀 문자열 이용하면 스택을 가득 채워서 서비스 거부 공격을 할 수 있습니다.

이런 문자열 같은거죠 - ${${::-${::-$${::-j}}}}

 

가장 좋은 방법은 2.17 버전으로 업그레이드 하는 것입니다.

아니면 아래 방법 중 하나로 완화할 수도 있습니다.

 - 로깅 구성의 PatternLayout에서 ${ctx:loginId} 또는 $${ctx:loginId}와 같은 컨텍스트 조회를 스레드 컨텍스트 맵 패턴(%X, %mdc 또는 %MDC)으로 바꿉니다.
 - 구성에서 ${ctx:loginId} 또는 $${ctx:loginId}와 같은 컨텍스트 조회에 대한 참조를 제거합니다. 여기서 HTTP 헤더 또는 사용자 입력과 같은 애플리케이션 외부 소스에서 시작됩니다.
 

log4-core JAR이 이 공격의 영향을 받습니다. log4-core가 없이 log4-api만 사용하는 경우에는 영향이 없습니다.

 

https://www.boho.or.kr/data/secNoticeView.do?bulletin_writing_sequence=36397

국내기사



  • ?
    포인트 팡팡! 2021.12.19 18:00
    애옹님 축하합니다.
    팡팡!에 당첨되어 30포인트를 보너스로 받으셨습니다.
  • profile
    360ghz      case kill mark: BQ SB 802 white, CM H500m qube 500 FP, 3r L600/700/900/... 2021.12.19 18:11
    아 이래도 자바 쓸거냐고 아 ㅋㅋ 하고 괴롭히는 기분이에요... 그... 그만해 ....!
  • profile
    title: 명사수포인      збройовий завод 2021.12.19 18:22
    우리 전자정부는 적어도 해당 취약점에서 안전합니다. 안심하세요
  • ?
    SunA 2021.12.20 01:06
    아닙니다
    https://teus.me/816
    이미 6년전부터 Log4j 2.x 이상 버전 쓰라고 표준안이 나와 있었습니다
    그리고 최근 야로나로 인해 전산화 가속된거 생각해보면 이미 대부분의 정부관련 프로그램에서 적용 했을거고 ...
    위험한 상황이죠
  • profile
    큐비트      the last resort 2021.12.19 19:49
    하나 나오니까 줄줄이 나오네요. 다른 프로젝트들도 전폭적인 점검이 필요해보입니다.
  • profile
    낄낄 2021.12.19 21:43
    한번 파기 시작하니 계속 나오네요
  • profile
    슬렌네터      Human is just the biological boot loader for A.I. 2021.12.19 23:42
    ㄹㅇ 심각하군요
  • profile
    캐츄미      5700g, 5800x, 5950x 2021.12.19 23:49
    구버전이 오히려 나은상황이군요..
  • profile
    흥정거래위원장      내 집 마련의 그날까지 2021.12.20 05:22
    하아... 저번주에 2.16패치했는데...
  • ?
    PLAYER001 2021.12.20 07:09
    2.16 쓰세요 라고 메일보낸게 지난주인데 새로운 마음으로 2.17 쓰세요 메일을 보내야겠군요...

작성된지 4주일이 지난 글에는 새 코멘트를 달 수 없습니다.


  1. No Image

    구글, 코로나 백신을 맞지 않은 직원을 해고할 예정

    미국 정부는 100명 이상의 적원을 고용한 미국 기업에게, 백신 접종이나 정기 검사를 실시하도록 요구했습니다. 미국 연방 법원은 이 명령을 금지했으나, 구글은 연방 법원의 판결과 다르게 정부의 명령을 따르기로 했습니다. 그래서 12월...
    Date2021.12.22 소식 By낄낄 Reply5 Views1659
    Read More
  2. No Image

    아파치 Log4j에 대한 하드웨어 제조사의 발표

    기존에 올라왔던 내용은 다음 링크를 참고해 주세요. https://gigglehd.com/gg/?_filter=search&act=&vid=&mid=soft&category=&search_keyword=Log4j&search_target=title_content 인텔은 다음 제품들이 영향을 ...
    Date2021.12.21 소식 By낄낄 Reply0 Views2300
    Read More
  3. 라이젠을 위한 OC 샌드박스 - PROJECT HYDRA 배포

      CTR과 Ryzen DRAM Calculator 등으로 잘 알려진 1usmus의 새로운 프로그램 PROJECT HYDRA가 igor'sLAB에서 배포되었습니다.   igor's LAB에서 배포되는 버전은 Freeware로 1usmus의 Patreon에서 배포되는 PRO 버전과는 몇가지 기능 차...
    Date2021.12.21 소식 Bydmsdudwjs4 Reply5 Views2893 file
    Read More
  4. No Image

    야후 파이낸스, 페이스북/메타를 올해 최악의 기업으로 선정

    야후 파이낸스는 매년 12월에 한 해의 성과를 토대로 올해의 회사를 선정합니다. 2021년 최고의 회사는 시가총액 2조를 돌파하고 주가가 53% 오른 마이크로소프트입니다. 그리고 설문 조사를 통해 최악의 기업도 선정하는데, 페이스북이 ...
    Date2021.12.20 소식 By낄낄 Reply0 Views1363
    Read More
  5. No Image

    Log4j 2.0-beta9부터 2.16까지 적용되는 DoS 공격

    log4 2.0-beta9부터 2.16까지 2.12.3을 제외한 모든 버전에서 악용되는 취약점입니다. 심각도는 높음, Base CVSS Score는 7.5점입니다. (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) $${ctx:loginId}와 같은 재귀 문자열 이용하면 스택을 가득 ...
    Date2021.12.19 소식 Bytitle: 폭8애옹 Reply10 Views2448
    Read More
  6. 한국어, 일본어, 중국어 모두 지원하는 글꼴

    한국어, 일본어, 중국어 모두 지원하는 유니코드 글꼴이, 함초롬바탕, 함초롬돋움, 조선일보명조 정도 밖에 없네요... 한자 쓸땐 일본어/중국어 글꼴 쓰고, 한글 쓸 땐 한국어 글꼴 쓰고 이렇게 조합해서 쓰는게 좋을 것 같아요.
    Date2021.12.19 일반 By부녀자 Reply15 Views7363 file
    Read More
  7. No Image

    별의 별 거에 NFT를 붙여서 팔고 있군요

    트럼프 전 대통령의 영부인이었던 멜라니아 트럼프가 '벨라니아의 비전'이라는 NFT를 판매하겠다고 글을 올렸습니다. 자신의 코발트 블루 색 눈을 표현했다나 어쨌다나. https://twitter.com/MELANIATRUMP/status/147146891981067...
    Date2021.12.18 소식 By낄낄 Reply5 Views1497
    Read More
  8. 간단한 그림 한 장으로 애니메이션을 만들어주는 AI

    Meta가 간단한 그림 한 장으로 애니메이션을 만들어주는 AI를 개발했습니다. 사람이나 사람 비슷한, 대충 팔다리가 달린 캐릭터를 그려서 올리면 팔/다리/머리 등의 부위를 AI가 인식해 캐릭터가 움직이는 애니메이션을 만들어 줍니다. 진...
    Date2021.12.18 소식 By낄낄 Reply5 Views3627 file
    Read More
  9. No Image

    레노버 노트북에서 권한 상승 취약점이 발견

    레노버 씽크패드나 요가 같은 노트북에 권한 상승 취약점이 존재합니다. 레노버 컴퓨터에 설치된 Lenovo System Interface Foundation 1.1.203 이전 버전의 ImControllerService를 악용한 것입니다. LenovoSystemInterface Foundation Ser...
    Date2021.12.18 소식 By낄낄 Reply1 Views1230
    Read More
  10. No Image

    호주의 비밀 통신 해킹에 화웨이를 사용한 중국 스파이

    2012년에 호주 정보 당국은 미국 정보 당국에 호주 통신 시스템에 대한 정교한 침입을 감지했다고 알렸습니다. 그들은 악성 코드가 포함된 화웨이의 소프트웨어 업데이트로 시작되었다고 말했습니다. 사건의 핵심은 호주 주요 통신 회사의...
    Date2021.12.17 소식 By낄낄 Reply7 Views1671
    Read More
  11. 윈도우 터미널이 윈도우 11의 기본 커맨드라인 실행 환경이 됨

    마이크로소프트가 윈도우 11의 기본 커맨드 라인 실행 환경을 윈도우 터미널로 바꿔 나갑니다. 2022년에 테스트를 거쳐 단계적으로 전환을 시작하며, 설정에서 미리 바꾸는 것도 가능합니다. 윈도우 터미널은 탭, 테마, GPU 가속 렌더링 ...
    Date2021.12.17 소식 By낄낄 Reply3 Views1834 file
    Read More
  12. 인텔의 라자 코두리가 네트워크 eGPU 기술을 시연

      인텔에선 연속 컴퓨팅(Continual Computing) 이라고 부르는 기술입니다.  이 기술은 네트워크 상에 가용 GPU 자원이 있으면 지능적으로 잡아서 eGPU처럼 사용합니다.    데모 영상에서는 라자 코두리가 얇고 가벼운 노트북에서 히트맨3...
    Date2021.12.16 소식 ByNPU Reply16 Views1774 file
    Read More
  13. No Image

    중국의 가상화폐 채굴 단속, 20곳의 정부 기관 급습

    중국 합동 검사부가 가상화폐 채굴과 관련된 36개의 IP 주소를 사용 중인 정부 기관을 급습했습니다. 정부 기관이 왜 나오나 했더니만 국가의 장비와 전기를 써서 몰래 채굴하는 사람들이 있나 봅니다. 저장성 원저우의 전문대학에선 32개...
    Date2021.12.16 소식 By낄낄 Reply0 Views1102
    Read More
  14. No Image

    Apache Log4j, 버전 1에도 취약점 있음

    Apache Log4j의 보안 취약점은 구버전인 1 시리즈를 쓸 경우 해당되지 않는다고 알려졌으나, 새로 드러난 취약점은 버전 1.x에서도 작동합니다. CVE-2021-4104 취약점이 그것인데, JMSAppender를 쓰지 않는다면 영향은 없다고 합니다.
    Date2021.12.16 소식 By낄낄 Reply3 Views1057
    Read More
  15. No Image

    아마존 웹 서비스가 해킹당해 가상화폐 채굴에 악용된 사례

    아마존 웹 서비스 클라우드 사용자의 계정이 해킹당해 모네로 가상화폐 채굴에 쓰였습니다. 아마존의 잘못은 아니고 고객이 비밀번호를 잘못 관리했을 가능성이 있습니다. 문제는 아마존 웹 서비스는 사용량에 따라 요금을 부과한다는 것...
    Date2021.12.16 소식 By낄낄 Reply4 Views1832
    Read More
목록
Board Pagination Prev 1 ... 204 205 206 207 208 209 210 211 212 213 ... 577 Next
/ 577

최근 코멘트 30개
렉사
13:45
카에데
13:45
카에데
13:44
카에데
13:43
디이나
13:35
MA징가
13:31
뽀노뽀노
13:28
투명드래곤
13:25
프로리뷰어
13:23
MA징가
13:21
GPT
13:08
umpclife
13:07
Loliconite
13:00
유지니1203
12:41
허태재정
12:40
AbsolJu
12:36
유지니1203
12:35
Loliconite
12:25
김밥애호가
12:23
김밥애호가
12:23
슈베아츠
12:22
김밥애호가
12:20
김밥애호가
12:12
김밥애호가
12:10
김밥애호가
12:09
김밥애호가
12:08
김밥애호가
12:06
김밥애호가
12:03
quadro_dcc
12:02
김밥애호가
12:02

AMD
MSI 코리아
더함
한미마이크로닉스

공지사항        사이트 약관        개인정보취급방침       신고와 건의


기글하드웨어는 2006년 6월 28일에 개설된 컴퓨터, 하드웨어, 모바일, 스마트폰, 게임, 소프트웨어, 디지털 카메라 관련 뉴스와 정보, 사용기를 공유하는 커뮤니티 사이트입니다.
개인 정보 보호, 개인 및 단체의 권리 침해, 사이트 운영, 관리, 제휴와 광고 관련 문의는 이메일로 보내주세요. 관리자 이메일

sketchbook5, 스케치북5

sketchbook5, 스케치북5

나눔글꼴 설치 안내


이 PC에는 나눔글꼴이 설치되어 있지 않습니다.

이 사이트를 나눔글꼴로 보기 위해서는
나눔글꼴을 설치해야 합니다.

설치 취소