• 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite Blog
営業担当者へ連絡
  • 製品とサービス
        • クラウド

          • エンドポイント保護
          • エンドポイントの検出と応答
          • モバイルデバイス管理
          • BYOD
          • 拡張された検出と応答
          • ゼロトラストネットワークアクセス
          • Data Privacy
        • オンプレミス

          • エンドポイント保護
          • エンドポイントの検出と応答
          • Data Privacy
        • Platform

          • マルウェア分析プラットフォーム
        • ディーラー&卸売

          • SOHOトータルエディション
        • サービス

          • 脅威情報
          • デジタルリスク保護サービス(DRPS)
          • ランサムウェア復旧サービス (RRaaS)
          • DPDPコンプライアンス
          • 管理された検出と応答
  • ソリューション
    • 金融・保険
    • 学位
    • 政府・公共機関
    • 健康
    • ITeS
    • 製造現場
  • 貴社名
    • Seqriteについて
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • パートナー
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • リソース
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • データプライバシーを理解する
    • DPDP対話
ホーム   /  アパッチ  / CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される
CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される
15 12月 2021

CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される

著者 セクライト
セクライト
アパッチ

クリティカルな ゼロデイ脆弱性 (CVE-2021-44228) は、世界中の無数のアプリケーションで使用されている人気の Java オープンソース ログ ライブラリである Apache Log4J で最近発見されました。

最も深刻な脆弱性は「Log4Shell」であると特定されており、これが悪用されると、リモートの攻撃者が脆弱なシステムを制御し、任意のコードをリモートで実行できるようになる可能性があります。

一部のセキュリティ研究者によると、この脆弱性は、その悪用容易さと、影響を受ける企業アプリケーションやクラウドサービスの膨大な数から、過去10年間で発見された脆弱性の中で最も深刻なものだという。これは現在インターネット上で最も注目を集めているセキュリティ脆弱性であり、深刻度スコアは最大のXNUMXとなっている。

Log4Shellに続き、セキュリティ研究者は同じLog4jライブラリにさらにいくつかの脆弱性を特定しました。これらの新しい脆弱性は、CVE-2021-45046(リモートコード実行)、CVE-2021-45105(サービス拒否)、そしてCVE-2021-4104(リモートコード実行)です。

Apache は、緩和策の詳細を記載したパッチとセキュリティ アドバイザリをリリースすることで、この脆弱性に対処しました。

Apache Log4J「Log4Shell」の脆弱性とは何ですか?

Log4j は、Apache Logging Services に含まれるオープンソースの Java ベースのログユーティリティです。脆弱性のあるバージョンの Log4J を使用して信頼できないデータやユーザーが制御するデータをログに記録すると、アプリケーションに対してリモートコード実行 (RCE) が発生する可能性があります。これには、例外トレース、認証エラー、その他の予期しないユーザー制御入力ベクトルなど、ログに記録されたエラーで提供される信頼できないデータが含まれます。

脆弱ではないLog4jは、認証されていないリモート攻撃者が、特別に細工されたJNDIインジェクションリクエストを標的サーバーに送信し、ログファイルに書き込むことで、任意のコード実行につながる脆弱性を悪用する可能性があります。これにより、攻撃者は、メッセージ検索メカニズムが有効になっている場合、LDAPサーバーやその他のJNDIサービス(DNS、RMI、NIS、NDS、CORBA、IIOPなど)から悪意のあるペイロードを挿入することが可能になります。

  • 影響を受けるLog4jバージョン: 2.0-beta9 から 2.14.1 までのすべてのバージョン
  • 重大度: 致命的

「Log4Shell」の脆弱性が重大なのはなぜですか?

認証されていないリモート攻撃者は、特定された脆弱なシステムを標的とした単純なウェブリクエストでこの脆弱性を悪用する可能性があります。この脆弱性を悪用すると、任意のコードが実行され、攻撃者がシステムを完全に制御できる可能性があります。

Apache Log4j はクラウドやエンタープライズ ソフトウェア サービスで広く使用されているため、公開されているエクスプロイト コード、容易なエクスプロイト、検出回避テクニックにより、この脆弱性は非常に危険になります。

CVE-2021-45046, CVE-2021-45105, CVE-2021-4104 log4jの場合:

CVE-2021-45046 2.0-beta9から2.15.0までのバージョン(2.12.2を除く)に影響します。当初は深刻度「低」と判定されていましたが、後に「重大」のリモートコード実行脆弱性に変更されました。ログ設定において、コンテキストルックアップとスレッドコンテキストマップ(MCD)パターンの制御を含むデフォルト以外のパターンレイアウトが使用されている場合、攻撃者はJNDIルックアップパターンを用いて悪意のある入力を作成し、DOS攻撃や情報漏洩、リモートコード実行を引き起こす可能性があります。

  • 影響を受けるLog4jバージョン: 0 を除く 9-beta2.15.0 から 2.12.2 までのすべてのバージョン
  • 重大度: 致命的

CVE-2021-45105 Log4j 2.0-beta9から2.16.0までの非デフォルト構成の脆弱性が存在します。攻撃者は、再帰的なルックアップを含む細工されたリクエストを送信することで、スレッドコンテキストマップデータを制御してサービス拒否攻撃の脆弱性を引き起こす可能性があります。.

  • 影響を受けるLog4jバージョン: 2.0-beta9 から 2.16.0 までのすべてのバージョン
  • 重大度:高

CVE-2021-4104 Log4j が JMSAppender を使用して JNDI 要求を実行するように構成されている場合、リモート コード実行を引き起こす可能性のある Log1.2j バージョン 4 に影響します。

  • 影響を受けるLog4jバージョン:バージョン1.2
  • 重大度:高

「Log4Shell」の緩和策 

  • 最新のApache Log4jバージョンにすぐにアップデートしてください。 こちらをクリックしてください。
  • を参照してください ベンダーアドバイザリ。
  • ネットワーク セキュリティ ソリューションとエンドポイントを最新の定義で更新します。

「Log4Shell」のSeqriteカバレッジ

脆弱なLog4j環境を悪用したリモート攻撃を識別・ブロックするためのIPSルールをリリースしました。この脅威に関する動向を継続的に監視し、必要に応じて検出機能を改善していきます。すべてのお客様には、システムに適切なパッチを適用し、最新のVDBアップデートでアンチウイルスソフトウェアを最新の状態に維持することをお勧めします。

 以前の投稿すべてのスタートアップ企業や企業が対処すべきサイバーセキュリティの脅威トップ 6
次の投稿  Seqrite EPS は、「Advanced Approved Endpoint Pro」の認定を取得しました...
セクライト

Seqriteについて

Seqriteは、エンタープライズ向けサイバーセキュリティソリューションのリーディングプロバイダーです。サイバーセキュリティの簡素化に重点を置き、包括的なソリューションとサービスを提供しています。

Seqriteの記事 »
注目の著者
  • セクライト
    セクライト

    Seqriteは、エンタープライズ向けサイバーセキュリティソリューションのリーディングプロバイダーです。…

    続きを読む..
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    続きを読む..
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    続きを読む..
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    続きを読む..
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (335) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (50) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) データプライバシー (15) データ保護 (32) データセキュリティ (17) DLP (50) DPDP (14) DPDPA (16) Encryption (16) エンドポイントセキュリティ (110) エンタープライズセキュリティ (18) 悪用する (13) GDPR (13) マルウェア (76) マルウェア分析 (13) マルウェア攻撃 (23) マルウェア攻撃 (12) MDM (27) Microsoft (15) ネットワークセキュリティ (24) パッチ管理 (12) フィッシング詐欺 (29) ランサムウェア (69) ransomware攻撃 (30) ransomware攻撃 (30) ransomwareの保護 (14) セクライト (41) Seqrite暗号化 (27) セクライト EPS (33) Seqriteサービス (16) 脅威情報 (13) UTM (34) 脆弱性 (16) ゼロトラスト (13)
情報技術、ネットワーク、サイバーセキュリティに関するブログ | Seqrite

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

プロフィール

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • エンドポイント保護
  • エンドポイントの検出と応答
  • モバイルデバイス管理
  • BYOD
  • 拡張された検出と応答
  • ゼロトラストネットワークアクセス
  • Data Privacy
  • オンプレミス
  • エンドポイント保護
  • エンドポイントの検出と応答
  • Data Privacy
  • Platform
  • マルウェア分析プラットフォーム
  • マイクロビジネス
  • SOHOトータルエディション
  • サービス
  • 脅威情報
  • デジタルリスク保護サービス(DRPS)
  • ランサムウェア復旧サービス (RRaaS)
  • DPDPコンプライアンス
  • 管理された検出と応答
リソース
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • データプライバシーを理解する
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
お問い合わせ
  • 登記事務所
  • 最寄りのオフィス
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • Seqriteについて
  • リーダーシップ
  • 受賞
  • ニュースルーム
Partner
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約