Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

人気ライブラリ「Apache Log4j」に深刻な脆弱性、悪用も - 影響の確認や対策の実施を

Javaベースのログ記録ライブラリ「Apache Log4j」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。エクスプロイトコードが公開されており、すでに攻撃も発生している。国内外のセキュリティ機関も注意喚起を行った。

「Apache Log4j」は、多くのJavaアプリケーションにおいて、ログの出力に活用されているライブラリ。同ライブラリの「Java Naming and Directory Interface(JNDI)」において、ログの処理を行う際にリモートよりコードを実行されるおそれがある脆弱性「CVE-2021-44228」が明らかとなったもの。

ログに対する「Lookup」機能が有効化されており、「ログメッセージ」や「ログメッセージパラメータ」を攻撃者が細工できる場合、通信先より読み込まれた任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは、最高値である「10.0」。すでにエクスプロイトコードが公開されており、悪用も確認されている。

開発チームは、「同2.15.0」にて同脆弱性を修正したと説明。デフォルトにおいて同機能の設定を無効とした。また「同2.10」以降については、「log4j2.formatMsgNoLookups」をシステムプロパティで設定するか、環境変数「LOG4J_FORMAT_MSG_NO_LOOKUPS」を「true」とし、「同2.10」未満ではクラス「JndiLookup」をクラスパスより削除する緩和策をアナウンスしている。

脆弱性の判明を受けて、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では注意喚起を行った。

またJPCERTコーディネーションセンターでは、12月11日の時点で国内において脆弱性の悪用を試みる通信を確認しているとし、利用者へ警鐘を鳴らしている。同センターでは、今回の問題において不明な点もあるとし、今後も情報を更新していく予定。

(Security NEXT - 2021/12/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

Perl向け暗号ライブラリ「CryptX」に複数脆弱性
監視ソフト「IBM Tivoli Monitoring」にRCE脆弱性 - 早急に更新を
掲示板ツール「vBulletin」に深刻な脆弱性 - 実証コードや悪用も
ZohoのExchange監視ツールに深刻な脆弱性 - アップデートを
「Wazuh」や「Windows WEBDAV」の脆弱性悪用に注意
「Firefox」に脆弱性、アップデートを公開 - 「クリティカル」との評価も
「Adobe Commerce」に緊急対応必要な脆弱性 - 「Magento」も注意
Adobe、複数製品にアップデート - 250件以上の脆弱性を解消
Pythonの「tarfile」モジュールに脆弱性 - クリティカルも
「M365 Copilot」に情報漏洩の深刻な脆弱性 - すでに修正済み