๊นํ๋ธ์์ ์๋์ ๊ฐ์ด Apache Log4j ์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์๋ค๋ ๋ฉ์ผ์ด ์์์๋ค. ๋์ถฉ ์ฝ์ด๋ณด๋ ๋ด repository ์ ์๋ ํ๋ก์ ํธ์ ์ฌ์ฉ๋์๋ log4j 1.2.x ๋ฒ์ ์ 1.2.27 ๋ก ์
๋ฐ์ดํธ ํด๋ฌ๋ผ๋ ์๊ธฐ์ธ ๊ฒ ๊ฐ๋ค. ๊นํ๋ธ์ ๋ค์ด๊ฐ์ ๊ทธ ์ทจ์ฝ์ ์ด๋ผ๋ ๊ฒ์ ์ดํด๋ณด์. ์ฆ์ "์์กด์ฑ ์ค ํ๋์์ ์ ์ฌ์ ์ธ ๋ณด์ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ต๋๋ค." ๋ผ๋ ๋ฌธ๊ตฌ์ ํจ๊ป repository์ ๊ฒฝ๊ณ ๋ฌธ ๋ ์๋ค. View security alert(๋ณด์ ๊ฒฝ๊ณ ๋ณด๊ธฐ)๋ฅผ ๋๋ฌ ๋ ์์ธํ ๋ด์ฉ์ ๋ด์ผ๊ฒ ๋ค. Details ์์ ๋ด์ฉ์ ๋ณด๋ ์์ํ๋๋๋ก log4j ์์ ๋ณด์์ ์ธ ๋ฌธ์ ๊ฐ ์๊ฒจ ๊ฒฝ๊ณ ๋ฅผ ํ๋๊ฒ ๊ฐ๋ค. ์ฒ๋ฆฌ๊ณผ์ ecAcademy ํ๋ก์ ํธ์์ ์ฌ์ฉํ ๋ฒ์ ์ 1.2.15๋ฒ์ ์ด๋ผ ๋ฌธ์ ๊ฐ ์๊ธด๋ฏ ํ์ฌ 1.2.17๋ก ..
Apache Log4j SocketServer Class Log Data Handling Insecure Deserialization Remote Code Execution(CVE-2019-17571)
๊นํ๋ธ์์ ์๋์ ๊ฐ์ด Apache Log4j ์ ์ทจ์ฝ์ ์ด ๋ฐ๊ฒฌ๋์๋ค๋ ๋ฉ์ผ์ด ์์์๋ค. ๋์ถฉ ์ฝ์ด๋ณด๋ ๋ด repository ์ ์๋ ํ๋ก์ ํธ์ ์ฌ์ฉ๋์๋ log4j 1.2.x ๋ฒ์ ์ 1.2.27 ๋ก ์
๋ฐ์ดํธ ํด๋ฌ๋ผ๋ ์๊ธฐ์ธ ๊ฒ ๊ฐ๋ค. ๊นํ๋ธ์ ๋ค์ด๊ฐ์ ๊ทธ ์ทจ์ฝ์ ์ด๋ผ๋ ๊ฒ์ ์ดํด๋ณด์. ์ฆ์ "์์กด์ฑ ์ค ํ๋์์ ์ ์ฌ์ ์ธ ๋ณด์ ์ทจ์ฝ์ ์ ๋ฐ๊ฒฌํ์ต๋๋ค." ๋ผ๋ ๋ฌธ๊ตฌ์ ํจ๊ป repository์ ๊ฒฝ๊ณ ๋ฌธ ๋ ์๋ค. View security alert(๋ณด์ ๊ฒฝ๊ณ ๋ณด๊ธฐ)๋ฅผ ๋๋ฌ ๋ ์์ธํ ๋ด์ฉ์ ๋ด์ผ๊ฒ ๋ค. Details ์์ ๋ด์ฉ์ ๋ณด๋ ์์ํ๋๋๋ก log4j ์์ ๋ณด์์ ์ธ ๋ฌธ์ ๊ฐ ์๊ฒจ ๊ฒฝ๊ณ ๋ฅผ ํ๋๊ฒ ๊ฐ๋ค. ์ฒ๋ฆฌ๊ณผ์ ecAcademy ํ๋ก์ ํธ์์ ์ฌ์ฉํ ๋ฒ์ ์ 1.2.15๋ฒ์ ์ด๋ผ ๋ฌธ์ ๊ฐ ์๊ธด๋ฏ ํ์ฌ 1.2.17๋ก ..
2020.01.22