Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

人気ライブラリ「Apache Log4j」に深刻な脆弱性、悪用も - 影響の確認や対策の実施を

Javaベースのログ記録ライブラリ「Apache Log4j」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。エクスプロイトコードが公開されており、すでに攻撃も発生している。国内外のセキュリティ機関も注意喚起を行った。

「Apache Log4j」は、多くのJavaアプリケーションにおいて、ログの出力に活用されているライブラリ。同ライブラリの「Java Naming and Directory Interface(JNDI)」において、ログの処理を行う際にリモートよりコードを実行されるおそれがある脆弱性「CVE-2021-44228」が明らかとなったもの。

ログに対する「Lookup」機能が有効化されており、「ログメッセージ」や「ログメッセージパラメータ」を攻撃者が細工できる場合、通信先より読み込まれた任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは、最高値である「10.0」。すでにエクスプロイトコードが公開されており、悪用も確認されている。

開発チームは、「同2.15.0」にて同脆弱性を修正したと説明。デフォルトにおいて同機能の設定を無効とした。また「同2.10」以降については、「log4j2.formatMsgNoLookups」をシステムプロパティで設定するか、環境変数「LOG4J_FORMAT_MSG_NO_LOOKUPS」を「true」とし、「同2.10」未満ではクラス「JndiLookup」をクラスパスより削除する緩和策をアナウンスしている。

脆弱性の判明を受けて、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では注意喚起を行った。

またJPCERTコーディネーションセンターでは、12月11日の時点で国内において脆弱性の悪用を試みる通信を確認しているとし、利用者へ警鐘を鳴らしている。同センターでは、今回の問題において不明な点もあるとし、今後も情報を更新していく予定。

(Security NEXT - 2021/12/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Airflow」に情報漏洩の脆弱性 - アップデートで修正
「BIND 9」にサービス拒否の脆弱性 - 権威、リゾルバに影響
米当局、Ciscoのコミュニケーション製品の脆弱性悪用に注意喚起
「Cisco Unified Communications」に深刻なRCE脆弱性 - 攻撃試行も確認
Oracle、四半期パッチで脆弱性337件を修正 - CVSS 9以上が27件
Ciscoがゼロデイ脆弱性を修正、永続化機能の除去も - 侵害調査は別途必要
「Fleet」のWindows MDM登録に深刻な脆弱性 - 不正端末混入のおそれ
「NVIDIA Merlin Transformers4Rec」に脆弱性 - 権限昇格などのおそれ
ブラウザ「Chrome」のスクリプト処理に脆弱性 - 更新版を公開
ビデオ会議「Zoom」のオンプレミス製品に「クリティカル」脆弱性