
CVE-2021-44228 Log4j 요약
Log4j는 많은 Java 기반 애플리케이션에서 사용되는 로깅 도구입니다. 2021년 12월, Apache는 로깅 구성 파일을 수정할 권한이 있는 공격자가 악성 코드를 구성하고 실행할 수 있는 원격 코드 실행(RCE) 취약점을 공개했습니다. Apache에 따르면 Log4j2 버전 2.0-beta7부터 2.17.0까지가 RCE 취약점에 영향을 받습니다. NIST 국가 취약점 데이터베이스는 이 취약점에 대해 가장 높은 CVSS 점수인 10.0점(10.0점 만점)을 부여했습니다. 이 취약점을 완전히 완화하는 유일한 방법은 Log4j 2.3.2(Java 6용), 2.12.4(Java 7용), 또는 2.17.1(Java 8 이상용)로 업그레이드하는 것입니다.
위협 행위자들은 인터넷에 노출된 시스템에서 랜섬웨어를 배포하기 위해 이 취약점을 실제로 악용하고 있습니다. 취약한 엔드포인트에 대한 패치는 적시에 수행되어야 합니다. 아래에 설명된 완화 조치들은 팀이 패치 계획을 수립하고 테스트할 수 있는 제한된 시간을 벌어주지만, 장기적인 해결책은 아닙니다.
가장 큰 과제는 취약한 엔드포인트를 식별하는 것입니다. 각 부서는 해당 애플리케이션과 서비스가 취약한지 확인하기 위해 각자의 공급업체에 연락해야 합니다. 취약한 서비스 식별을 지원하기 위해 Logpresso는 CVE-2021-44228 스캐닝용 명령줄 도구입니다.
네트워크 관리자는 경계 인터넷 방화벽에서 Snort 규칙을 활성화하여 이 취약점을 악용하려는 인바운드 시도를 차단할 수 있습니다. 이러한 규칙은 HTTP와 같은 암호화되지 않은 일반 웹 포트로 유입되는 인터넷 트래픽을 차단합니다. 이 규칙은 트래픽을 경계 인터넷 방화벽이 가로채서 복호화할 수 없기 때문에 HTTPS를 사용하는 사이트에는 어떠한 보호도 제공하지 않습니다. 이 취약점에 대한 악용은 매우 구체적이므로 오탐(false positive) 가능성은 매우 낮습니다.
정보 보안 표준 U7에 따라 모든 엔드포인트에 EDR 소프트웨어가 필요합니다. 보안 운영 부서에서는 센서가 취약한 엔드포인트에 대한 가시성을 제공하고 위협 행위자의 악용을 방지하므로 모든 서버 엔드포인트에 EDR을 먼저 설치할 것을 권장합니다.
시스템 소유자는 CVE-2021-44228을 패치하기 위해 공급업체와 협력할 시간이 필요할 수 있습니다. 취약한 서비스를 보유한 시스템 소유자는 애플리케이션 보안 팀에 연락하여 애플리케이션과 인터넷 간의 웹 트래픽을 보호하는 WAF(웹 애플리케이션 방화벽) 시그니처를 구축할 수 있습니다. F5는 이 취약점과 관련된 JNDI 주입 시그니처로 악성 웹 트래픽을 모니터링하고 필터링합니다.