行政院國家資通安全會報技術服務中心
漏洞/資安訊息警訊
發布編號 | NCCST-ANA-2021-0000612 | 發布時間 | Mon Feb 14 16:07:59 CST 2022 |
事件類型 | 漏洞預警 | 發現時間 | Mon Feb 14 00:00:00 CST 2022 |
警訊名稱 | [更新檢測與修補說明]Apache Log4j存在Log4Shell安全漏洞(CVE-2021- |
||
內容說明 | Apache Log4j是一個Java日誌記錄工具,研究人員發現Log4j |
||
影響平台 | (1)Apache Log4j 2.0-beta9至2.14.1(含)版本
(2)漏洞檢測方式與相關技術細節詳見附件說明 |
||
影響等級 | 高 | ||
建議措施 | 1.目前Apache Log4j官方網頁已針對此漏洞釋出更新程式, https://logging.apache.org/ 2.漏洞修補前,亦可透過以下步驟停用JNDI Lookup功能,以緩解此漏洞 (1)針對log4j版本>=2.10的系統 A.請設定屬性「log4j2. B.請設定環境變數「LOG4J_FORMAT_MSG_NO_ (2)針對log4j版本為2.0-beta9到2.10.0的 請自類別路徑(class path)中移除JndiLookup.class。 「zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/ 3.透過WAF對相關惡意語法進行過濾及阻擋 使用對外防護設備針對JNDI之相關惡意攻擊行為設定規則進行阻 4.評估於Java伺服器增加以下設定以防止下載與執行可能具風 將com.sun.jndi.ldap.object. |
||
參考資料 | |||
此類通告發送對象為通報應變網站登記之資安人員。若貴 單位之資 如果您對此通告內容有疑問或有關於此事件之建議, |