Apache Log4j 2.15.0의 CVE-2021-44228 주소에 대한 수정 사항은 기본이 아닌 특정 구성에서 불완전했습니다. 이로 인해 로깅 구성이 컨텍스트 조회(예: $${ctx:loginId}) 또는 스레드 컨텍스트 맵 패턴(%X, %mdc 또는 %MDC)과 함께 기본이 아닌 패턴 레이아웃을 사용하여 JNDI 조회 패턴을 사용하여 악성 입력 데이터를 조작하여 원격 코드 실행(RCE) 공격을 발생시키는 경우 공격자가 스레드 컨텍스트 맵(MDC) 입력 데이터를 제어할 수 있습니다.
org.apache.logging.log4j:log4j-core 패키지만 이 취약점의 직접적인 영향을 받습니다. org.apache.logging.log4j:log4j-api는 사용 중인 경우 호환성을 보장하기 위해 org.apache.logging.log4j:log4j-core 패키지와 동일한 버전으로 유지되어야 합니다.
Log4j 2.16.0은 메시지 조회 패턴에 대한 지원을 제거하고 기본적으로 JNDI 기능을 비활성화하여 이 문제를 해결합니다. 이 문제는 클래스 경로에서 JndiLookup 클래스를 제거하여 이전 릴리스(< 2.16.0)에서 완화될 수 있습니다(예: zip -q -d log4j-core-*.jar org/apache/logging/log4j/core/lookup/JndiLookup.class).
Log4j 2.15.0은 기본적으로 JNDI LDAP 조회를 localhost로 제한합니다. 시스템 속성 log4j2.formatMsgNoLookups를 true로 설정하는 것과 같은 구성과 관련된 이전 완화는 이 특정 취약점을 완화하지 않습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 90.00 |
| 악용 신호(KEV 등재) | ×1.50 |
| 랜섬웨어 완충 | +5.00 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준
필수 조치
Apply updates per vendor instructions.
Apache Log4j 취약점에 대한 불완전한 수정