Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

人気ライブラリ「Apache Log4j」に深刻な脆弱性、悪用も - 影響の確認や対策の実施を

Javaベースのログ記録ライブラリ「Apache Log4j」にリモートよりコードを実行されるおそれがある脆弱性が明らかとなった。エクスプロイトコードが公開されており、すでに攻撃も発生している。国内外のセキュリティ機関も注意喚起を行った。

「Apache Log4j」は、多くのJavaアプリケーションにおいて、ログの出力に活用されているライブラリ。同ライブラリの「Java Naming and Directory Interface(JNDI)」において、ログの処理を行う際にリモートよりコードを実行されるおそれがある脆弱性「CVE-2021-44228」が明らかとなったもの。

ログに対する「Lookup」機能が有効化されており、「ログメッセージ」や「ログメッセージパラメータ」を攻撃者が細工できる場合、通信先より読み込まれた任意のコードを実行されるおそれがある。

共通脆弱性評価システム「CVSSv3.0」のベーススコアは、最高値である「10.0」。すでにエクスプロイトコードが公開されており、悪用も確認されている。

開発チームは、「同2.15.0」にて同脆弱性を修正したと説明。デフォルトにおいて同機能の設定を無効とした。また「同2.10」以降については、「log4j2.formatMsgNoLookups」をシステムプロパティで設定するか、環境変数「LOG4J_FORMAT_MSG_NO_LOOKUPS」を「true」とし、「同2.10」未満ではクラス「JndiLookup」をクラスパスより削除する緩和策をアナウンスしている。

脆弱性の判明を受けて、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では注意喚起を行った。

またJPCERTコーディネーションセンターでは、12月11日の時点で国内において脆弱性の悪用を試みる通信を確認しているとし、利用者へ警鐘を鳴らしている。同センターでは、今回の問題において不明な点もあるとし、今後も情報を更新していく予定。

(Security NEXT - 2021/12/13 ) このエントリーをはてなブックマークに追加

PR

関連記事

Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
「OpenAM」に深刻な脆弱性 - アップデートを公開
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性