Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
log4shell-mitigation — Log4Shell セキュリティ脆弱性 CVE-2021-44228 の対策 | Kitploit
ツール/GitHubGitHub/izzyacademy/log4shell-mitigation
脆弱性分析サプライチェーンセキュリティ設定ミス学習と教育インシデントレスポンス
GitHubizzyacademy/log4shell-mitigation

log4shell-mitigation

Log4Shell セキュリティ脆弱性 CVE-2021-44228 の対策

リポジトリを見る
14年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

log4j2 RCE 脆弱性の詳細と緩和戦略

Log4Shell Log4j エクスプロイト

詳細はこのYouTube動画をご覧ください。

https://youtu.be/jqWdwTeGRK0

これは、log4j2 に見られる CVE-2021-44228 セキュリティ脆弱性(別名 Log4Shell および LogJam)の緩和策についての簡単な投稿です。

免責事項

すべての情報および付随するコードサンプルと例は、教育および情報提供のみを目的として、ご自身のシステム上での使用を前提としています。

慎重に進め、自己責任で行ってください。

これは何か

これは、人気のあるJavaロギングフレームワーク log4j2 の特定のバージョンに存在する、RCE(リモートコード実行)の形をとったゼロデイエクスプロイトです。

その深刻度は?

Common Vulnerability Scoring System (CVSS) スケールで10点満点中10点と評価されています。

発見された時期

この脆弱性は、2021年11月24日にAlibaba CloudのセキュリティチームによってApacheに報告され、Alibaba Cloud Security TeamのChen Zhaojunによって発見されました。

その後、2021年12月9日にlog4jプロジェクトのGitHubを介して公開開示されました。

どのように動作するのか?

ロギングライブラリを使用する実行中のアプリケーションは、リモートからサニタイズされていないユーザー指定の入力を使用すると、脆弱になります。

アプリケーションがユーザー提供の文字列でログイベントを処理すると、脆弱なシステムは攻撃者が制御するドメインから悪意のあるコードをダウンロードして実行し、事実上その脆弱なアプリケーションを乗っ取る可能性があります。

影響を受けるのは誰か?

この脆弱性は、以下の2つの依存関係を導入している場合、Apache Log4j 2 バージョン 2.0-beta9 から 2.14.1 に影響します。

  • log4j-api
  • log4j-core

log4j のバージョン1には存在しません。

JDK バージョン 6u211、7u201、8u191、11.0.1 より新しいバージョンは、LDAP 攻撃ベクトルの影響を受けません。

なぜそうなるのか?それは、これらのJDKバージョンでは、プロパティ com.sun.jndi.ldap.object.trustURLCodebase が false に設定されているためです。

その結果、JNDIはLDAPを使用してリモートコードをロードできません。

Apache Software Foundation の人気プロジェクト、例えば:

  • Apache Struts
  • Apache Flink
  • Apache Druid
  • Apache Flume
  • Apache Solr
  • Apache Flink
  • Apache Kafka
  • Apache Dubbo
  • その他にも多くのプロジェクトが影響を受ける可能性があります。

ASF以外の他のオープンソースプロジェクト(Redis、ElasticSearch、Logstashなど)も影響を受ける可能性があります。

あなたがすべきこと

  1. 影響を受けるバージョンを使用している場合は、すぐに log4j v2.15 の log4j-core および log4j-api 依存関係にアップグレードしてください。

  2. log4j v2.10 以上を使用しており、すぐにアップグレードできない場合は、次のシステムプロパティを変更してください:

root@kitploit:~

log4j2.formatMsgNoLookups=true

  1. 影響を受けるバージョンのクラスパスから JndiLookup クラスを削除することもできます:
root@kitploit:~

zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class

このコマンドは、影響を受けるバージョンの log4j-core*.jar ファイルからそのクラスを削除します。

追加のアップデートをお待ちください。

ご質問があれば、お気軽にお問い合わせください。

ありがとうございます

参考文献

  • https://logging.apache.org/log4j/2.x/security.html
  • https://nvd.nist.gov/vuln/detail/CVE-2021-44228
  • https://logging.apache.org/log4j/2.x/download.html
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-core/2.15.0
  • https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api/2.15.0
ツールをダウンロード