Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

人気ライブラリ「Apache Log4j」に深刻な脆弱性、悪用も - 影響の確認や対策の実施を

Javaベースのログ記録ライブラリ「Apache Log4j」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。エクスプロイトコードが公開されており、すでに攻撃も発生している。国内外のセキュリティ機関も注意喚起を行った。

「Apache Log4j」は、多くのJavaアプリケーションにおいて、ログの出力に活用されているライブラリ。同ライブラリの「Java Naming and Directory Interface(JNDI)」において、ログの処理を行う際にリモートよりコードを実行されるおそれがある脆弱性「CVE-2021-44228」が明らかとなったもの。

ログに対する「Lookup」機能が有効化されており、「ログメッセージ」や「ログメッセージパラメータ」を攻撃者が細工できる場合、通信先より読み込まれた任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは、最高値である「10.0」。すでにエクスプロイトコードが公開されており、悪用も確認されている。

開発チームは、「同2.15.0」にて同脆弱性を修正したと説明。デフォルトにおいて同機能の設定を無効とした。また「同2.10」以降については、「log4j2.formatMsgNoLookups」をシステムプロパティで設定するか、環境変数「LOG4J_FORMAT_MSG_NO_LOOKUPS」を「true」とし、「同2.10」未満ではクラス「JndiLookup」をクラスパスより削除する緩和策をアナウンスしている。

脆弱性の判明を受けて、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では注意喚起を行った。

またJPCERTコーディネーションセンターでは、12月11日の時点で国内において脆弱性の悪用を試みる通信を確認しているとし、利用者へ警鐘を鳴らしている。同センターでは、今回の問題において不明な点もあるとし、今後も情報を更新していく予定。

(Security NEXT - 2021/12/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

機密情報管理の「HashiCorp Vault」に脆弱性 - アップデートを
「PHP 8.1.11/7.4.32」が公開に - 複数の脆弱性を解消
WAFルールセット「OWASP CRS」に深刻な脆弱性 - 「ModSecurity」とあわせて更新を
モジュール型WAF「ModSecurity」がアップデート - セキュリティ上の複数問題へ対処
Google、「Chrome 106」をリリース - セキュリティ関連で20件の修正
「FFmpeg」に脆弱性、悪意あるmp4ファイルでコード実行のおそれ
XMLパーサーのライブラリ「libexpat」に深刻な脆弱性
Forcepoint DLPにXXE脆弱性 - 複数製品に影響
開発言語「Go」に複数の脆弱性 - アップデートで修正
「Apache Calcite」の一部演算子処理に深刻な脆弱性