コンテンツへスキップ

log4shell 対策ってとりあえず何すればいい?

log4j のバージョンを修正されたバージョンにアップデートするのがいいのだけれど、その前にも何か対策をやっておきたい。

log4Shell って何?

log4j で発見された脆弱性を使用して、悪意あるコードを実行するので「log4shell」と名前がついているようです。

詳細は下記のサイトがわかりやすいです。
(なんだかんだでいつも行き着いてしまうサイトです。)

【図解】Log4jの脆弱性 CVE-2021-44228 (Log4shell or LogJam) について

あと、Wikipedia も見てください。

https://ja.wikipedia.org/wiki/Log4Shell

情報がまとめてあるサイト

メーカー、ソフトウェア毎のステータスが確認できます。

https://www.techsolvency.com/story-so-far/cve-2021-44228-log4j-log4shell/

Affected (and unaffected) products

https://github.com/NCSC-NL/log4shell/blob/main/software/README.md

Windows、WindowsServer

Microsoft’s Response to CVE-2021-44228 Apache Log4j 2

https://msrc-blog.microsoft.com/2021/12/11/microsofts-response-to-cve-2021-44228-apache-log4j2

環境変数 LOG4J_FORMAT_MSG_NO_LOOKUPS=”true” を設定する。

図1: システム環境変数にLOG4J_FORMAT_MSG_NO_LOOKUPS=trueを設定している画面。
図1: システム環境変数にLOG4J_FORMAT_MSG_NO_LOOKUPS=trueを設定している画面。

これでいいのかな?感は残る。

JVM

このパラメータがJava仮想マシンの起動スクリプトで設定されていることを確認してください:  
-Dlog4j2.formatMsgNoLookups = true。 

身近なJVM はVirtualBox 。

大丈夫みたい。(Not Vuln:脆弱ではない。)

図2: 対策状況の一覧表で「Oracle VM VirtualBox」がUnknown/Not Vulnと記載されている部分。
図2: 対策状況の一覧表で「Oracle VM VirtualBox」がUnknown/Not Vulnと記載されている部分。

log4j-core*.jar ファイルを検索して削除する。

単純にコアのファイルを検索して削除する方法もたくさん紹介されていますね。

jar ファイル名からバージョンが分からない時の確認方法。

拡張子「jar」を「zip」に変更して展開する。

図3: log4j-1.2-api-2.13.3のMETA-INFフォルダをエクスプローラーで確認している様子。
図3: log4j-1.2-api-2.13.3のMETA-INFフォルダをエクスプローラーで確認している様子。

MANIFEST.MF をテキストエディタで開いて確認。

図4: MANIFEST.MFをテキストエディタで開き、バージョン情報(Specification-Titleなど)を確認している様子。
図4: MANIFEST.MFをテキストエディタで開き、バージョン情報(Specification-Titleなど)を確認している様子。

(Visited 130 times, 1 visits today)
タグ:

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です