본문 바로가기 사이드메뉴 바로가기 주메뉴 바로가기

GISTian

Creating limitless possibilities through research and education

[보안권고문(권고2022-085)] AWS(Amazon Web Services) Log4j 핫픽스 등에서 취약점을 발견

  • 박양수
  • 등록일 : 2022.04.22
  • 조회수 : 71

보안 권고문

□ 개요

o Palo Alto Network社 보안 연구원은 기존에 배포한 AWS(Amazon Web Services) Log4j 핫픽스 등에서 취약점을 발견추가적으로 Amazon에서는 이를 해결한 새로운 버전의 Log4j 핫픽스 최종 보안 업데이트 공개 [1]

공격자는 해당 취약점을 이용하여 AWS 컨테이너 탈출을 통한 host 장악권한 상승 등의 피해를 발생시킬 수 있으므로최신 버전으로 업데이트 권고

 

□ 설명

o CVE-2021-3100의 불안전한 수정으로 인해 발생하는 취약점 (CVE-2022-0070)

※ CVE-2021-3100 : Amazon Linux Log4j 핫픽스(log4j-cve-2021-44228-hotpatch-1.1-12 이전)에서 발생하는 권한 상승 취약점

 

o CVE-2021-3101의 불안전한 수정으로 인해 발생하는 취약점 (CVE-2022-0071)

※ CVE-2021-3101 : Amazon Linux hotdog 솔루션(v.1.0.1 이전)에서 발생하는 권한 상승 취약점

 

□ 영향 받는 버전

o Amazon Linux 기반에서 Log4j 핫픽스를 사용하는 경우

아마존 리눅스 1: log4j-cve-2021-44228-hotpatch-1.1-16.amzn1 이전 패치

아마존 리눅스 2: log4j-cve-2021-44228-hotpatch-1.1-16.amzn2 이전 패치

※ 아래의 Adobe 참고사이트에서 “Solution” 항목을 참고하여 업데이트 수행

 

□ 해결 방안

해당 벤더사의 최신버전으로 업데이트 [2]

 

□ 기타 문의사항

정보보안팀(5072, cert@gist.ac.kr)

 

□ 참고사이트

[1] https://www.bleepingcomputer.com/news/security/amazon-web-services-fixes-container-escape-in-log4shell-hotfix/

[2] https://aws.amazon.com/ko/security/security-bulletins/AWS-2022-006/


정보보안 최고책임자