에르시오네
Ersione의 기억 저장소
에르시오네
전체 방문자
356,261
오늘
0
어제
4
  • 분류 전체보기 (350)
    • 일상 (143)
      • 스냅 (96)
      • 국내여행 (16)
      • 해외여행 (0)
      • 먹을 것 (24)
      • 기타 잡담 (7)
    • 사진 (52)
      • 인물 (5)
      • 풍경 (33)
      • 야경 (14)
    • 개발 (6)
      • JAVA (5)
      • 데이터 (0)
    • IT관련 (115)
      • 모바일 IT (55)
      • 컴퓨터 (12)
      • 게임기 (4)
      • 카메라 (19)
      • 네트워크 (1)
      • Windows (15)
      • Mac (6)
      • 유틸리티 (0)
      • Andriod (1)
    • 게임 (8)
      • FinalFantasy (2)
      • 라그나로크 (0)
      • 슈퍼로봇대전 (2)
      • PC 게임 (1)
      • 온라인 게임 (2)
      • 콘솔 게임 (1)
    • 취미&문화 (20)
      • 영화 (0)
      • 드라마 (2)
      • 에니메이션 (5)
      • 음악 (10)
      • 공연 (3)
    • 행사 (2)
      • IT 관련 (2)
    • 와인 (1)
      • 구매 이력 (1)
      • Tasting note (0)

블로그 메뉴

  • 홈
  • 위치로그
  • 태그
  • 방명록

공지사항

  • 어느덧 봄이 찾아오고 3월이 지나갑니다.
  • 2009년 5월이 다가옵니다.
  • 티스토리 초대장이 필요 하신 분...
  • 블로그 오픈 하였습니다!
  • 이제 100일 뒤면 전역입니다!

인기 글

  • CVE-2021-44228 취약점
    2021.12.12
    CVE-2021-44228 취약점
  • NX300 + 18-55mm
    2013.04.10
    NX300 + 18-55mm
  • Fujifilm Finepix AV100 구매!!
    2011.01.21
    Fujifilm Finepix AV100 구매!!
  • 쿠키폰 구매!!
    2010.11.24
    쿠키폰 구매!!
  • PSP로 하는 Fate/Stay Night.
    2008.02.12

태그

  • cube
  • Optimus Q
  • 맥
  • Touch FLow 3D
  • 빛
  • Sony Ericsson
  • 야경
  • 엑스페리아
  • Sony
  • 펌웨어
  • fz50
  • X1
  • 사진
  • 스마트폰
  • 여행
  • 에르시오네
  • CYON
  • dmc-fz50
  • 큐브
  • 큐브 대회
  • 내일로
  • Ersione TF3D
  • TF3D
  • 안드로이드
  • 2008 Korea Cube Championship
  • LG
  • 소니 에릭슨
  • 롬
  • XPERIA
  • 2008 한국 큐브 챔피언쉽

최근 댓글

  • 포스팅 잘 보고 가요.
    아이폰14 plus
  • 안녕하세여 블로그 구매하고싶어서 연락남깁니다! 텔레그램: ⋯
    .
  • 안녕하세요. 혹시 진 의천도룡기 공유좀 해주실수 있나요? ⋯
    ASD
  • 안녕하세요.. 집사람의 오래된 nc10이 있어 맥 설치를 ⋯
    땡구라미
  • 안녕하세요..오래된 nc10이 있어 홈페이지 보고 해킨토시⋯
    uzero

최근 글

  • Log4j 2.15.0 취약점 CVE-2021-45046
    2021.12.15
  • Log4j 취약점 (CVE-2021-44228) 을 막는 ⋯
    2021.12.15
    Log4j 취약점 (CVE-2021-44228) 을 막는 ⋯
  • CVE-2021-44228 취약점
    2021.12.12
    CVE-2021-44228 취약점
  • Google Chrome 80 SameSite Policy
    2020.02.03
    Google Chrome 80 SameSite Policy
  • Maven Central Repository blockin⋯
    2020.01.20
    Maven Central Repository blockin⋯

티스토리

hELLO · Designed By 정상우.
에르시오네

Ersione의 기억 저장소

Log4j 취약점 (CVE-2021-44228) 을 막는 5가지 방법
개발/JAVA

Log4j 취약점 (CVE-2021-44228) 을 막는 5가지 방법

2021. 12. 15. 10:47

출처 : https://www.govcert.ch/blog/zero-day-exploit-targeting-popular-java-library-log4j/

 

스위스 정부에서 깔끔하게 정리해서 포스팅한 글을 참조 하였습니다.
이미 이슈는 다뤘으니 Log4j 2.x 의 이슈 CVE-2021-44228 설명은 생략 하겠습니다.
이슈 관련 포스팅은 CVE-2021-44228 취약점 참고하세요.

  1. Message formatting 을 통한 lookup 동작을 위해 ${protocol:~~~} 의 패턴을 갖습니다. WAF 에 룰을 설정하여 차단합니다.
  2. Log4j2 의 message lookup 을 disable 합니다. (2.10 <= current < 2.15.0)
    JAVA 환경변수 -Dlog4j2.formatMsgNoLookups=true 또는
    시스템 환경 변수 LOG4J_FORMAT_MSG_NO_LOOKUPS=true 설정 합니다.
  3. Log4j2 를 2.15.0 이상 으로 업그레이드 합니다.
  4. JNDI Lookup 을 disable 합니다. log4j-core artifact 에서 JndiLookup 클래스를 제거 하거나 Log4j2 를 2.16.0 으로 업그레이드 합니다. (Disable JNDI by default)
  5. Remote codebase 를 disable 합니다.
    1. RMI 기반 설정은 아래 설정을 false 로 합니다.
      8u121 부터 false 가 default 로 변경 되었습니다.
      (https://www.oracle.com/java/technologies/javase/8u121-relnotes.html)
com.sun.jndi.rmi.object.trustURLCodebase
com.sun.jndi.cosnaming.object.trustURLCodebase
    1. LDAP 기반 설정은 com.sun.jndi.ldap.object.trustURLCodebase 를 false 로 셋팅 합니다.
      6u211, 7u201, 8u191, and 11.0.1 이상부터 false 가 default 입니다.

 

모두 안전하세요!

  • 카카오스토리
  • 트위터
  • 페이스북

'개발 > JAVA' 카테고리의 다른 글

Log4j 2.15.0 취약점 CVE-2021-45046  (1) 2021.12.15
CVE-2021-44228 취약점  (0) 2021.12.12
Maven Central Repository blocking http protocol  (0) 2020.01.20
Spring Camp 2019 발표자료  (0) 2019.04.29
    '개발/JAVA' 카테고리의 다른 글
    • Log4j 2.15.0 취약점 CVE-2021-45046
    • CVE-2021-44228 취약점
    • Maven Central Repository blocking http protocol
    • Spring Camp 2019 발표자료
    CVE-2021-44228, Infra, JNDI, log4j, log4j2, Security, Vulnerability, 보안, 인프라, 취약성
    에르시오네
    에르시오네
    댓글쓰기
    다음 글
    Log4j 2.15.0 취약점 CVE-2021-45046
    CVE-2021-44228 취약점
    이전 글
    CVE-2021-44228 취약점

    티스토리툴바