• 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
Seqrite ラボ Blog
営業担当者へ連絡 攻撃を受けているのか?
  • 製品とサービス
        • クラウド

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • オンプレミス

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • ディーラー&卸売

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • サイバーセキュリティと Data Privacy Awareness
  • ソリューション
    • 金融・保険
    • 教育支援
    • 政府・公共機関向け
    • 健康
    • ITeS
    • 製造業
  • 会社
    • 学校区概要 Seqrite
    • リーダーシップ
    • 賞と認定
    • ニュースルーム
  • Partners
    • パートナープログラム
    • パートナーを探す
    • パートナーになる
  • サポート
  • 資料
    • ブログ
    • ホワイトペーパー
    • データシート
    • ケーススタディ
    • 脅威レポート
    • マニュアル
    • PoV
    • 理解する Data Privacy
    • リスクスコアを確認する
    • DPDP対話
    • プライバシーアワー
ホーム  /  アパッチ  / CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される
CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される
15 12月 2021

CVE-2021-44228: Apache Log4j の新たな「Log4Shell」ゼロデイ脆弱性が悪用される

著者 Seqrite
Seqrite
アパッチ

世界中の数多くのアプリケーションで使用されている人気のJavaオープンソースログライブラリであるApache Log4Jに、重大なゼロデイ脆弱性(CVE-2021-44228)が最近発見されました。

最も深刻な脆弱性は「Log4Shell」であると特定されており、これが悪用されると、リモートの攻撃者が脆弱なシステムを制御し、任意のコードをリモートで実行できるようになる可能性があります。

一部のセキュリティ研究者によると、この脆弱性は、その悪用容易さと、影響を受ける企業アプリケーションやクラウドサービスの膨大な数から、過去10年間で発見された脆弱性の中で最も深刻なものだという。これは現在インターネット上で最も注目を集めているセキュリティ脆弱性であり、深刻度スコアは最大のXNUMXとなっている。

Log4Shellに続き、セキュリティ研究者は同じLog4jライブラリにさらにいくつかの脆弱性を特定しました。これらの新しい脆弱性は、CVE-2021-45046(リモートコード実行)、CVE-2021-45105(サービス拒否)、そしてCVE-2021-4104(リモートコード実行)です。

Apache は、緩和策の詳細を記載したパッチとセキュリティ アドバイザリをリリースすることで、この脆弱性に対処しました。

Apache Log4J「Log4Shell」の脆弱性とは何ですか?

Log4j は、Apache Logging Services に含まれるオープンソースの Java ベースのログユーティリティです。脆弱性のあるバージョンの Log4J を使用して信頼できないデータやユーザーが制御するデータをログに記録すると、アプリケーションに対してリモートコード実行 (RCE) が発生する可能性があります。これには、例外トレース、認証エラー、その他の予期しないユーザー制御入力ベクトルなど、ログに記録されたエラーで提供される信頼できないデータが含まれます。

脆弱ではないLog4jは、認証されていないリモート攻撃者が、特別に細工されたJNDIインジェクションリクエストを標的サーバーに送信し、ログファイルに書き込むことで、任意のコード実行につながる脆弱性を悪用する可能性があります。これにより、攻撃者は、メッセージ検索メカニズムが有効になっている場合、LDAPサーバーやその他のJNDIサービス(DNS、RMI、NIS、NDS、CORBA、IIOPなど)から悪意のあるペイロードを挿入することが可能になります。

  • 影響を受けるLog4jバージョン: 2.0-beta9 から 2.14.1 までのすべてのバージョン
  • 重大度: 致命的

「Log4Shell」の脆弱性が重大なのはなぜですか?

認証されていないリモート攻撃者は、特定された脆弱なシステムを標的とした単純なウェブリクエストでこの脆弱性を悪用する可能性があります。この脆弱性を悪用すると、任意のコードが実行され、攻撃者がシステムを完全に制御できる可能性があります。

Apache Log4j はクラウドやエンタープライズ ソフトウェア サービスで広く使用されているため、公開されているエクスプロイト コード、容易なエクスプロイト、検出回避テクニックにより、この脆弱性は非常に危険になります。

log4jにおけるCVE-2021-45046、CVE-2021-45105、CVE-2021-4104 :

CVE-2021-45046は、2.12.2 を除く 2.0-beta9 から 2.15.0 までのバージョンに影響します。当初は「低」の深刻度とされていましたが、後に「重大」のリモート コード実行の脆弱性に変更されました。コンテキスト ルックアップとスレッド コンテキスト マップ (MCD) パターンの制御を備えたデフォルト以外のパターン レイアウトを使用したログ構成により、攻撃者は JNDI ルックアップ パターンを使用して悪意のある入力を作成でき、DoS または情報漏洩、およびリモート コード実行につながる可能性があります。

  • 影響を受けるLog4jバージョン: 0 を除く 9-beta2.15.0 から 2.12.2 までのすべてのバージョン
  • 重大度: 致命的

CVE-2021-45105は、デフォルト以外の設定が使用されているLog4jのバージョン2.0-beta9から2.16.0に影響します。攻撃者は、スレッドコンテキストマップデータを制御する再帰ルックアップを含む細工されたリクエストを送信することで、サービス拒否の脆弱性を引き起こす可能性があります。

  • 影響を受けるLog4jバージョン: 2.0-beta9 から 2.16.0 までのすべてのバージョン
  • 重大度:高

CVE-2021-4104は、Log4jバージョン1.2において、JNDIリクエストを実行するためにJMSAppenderを使用するようにLog4jが設定されている場合に影響を与え、リモートコード実行を引き起こす可能性があります。

  • 影響を受けるLog4jバージョン:バージョン1.2
  • 重大度:高

「Log4Shell」の緩和策 

  • 最新のApache Log4jバージョンにすぐにアップデートしてください。 こちらをクリックしてください。
  • を参照してください ベンダーアドバイザリ。
  • ネットワーク セキュリティ ソリューションとエンドポイントを最新の定義で更新します。

Seqrite 「Log4Shell」の報道

脆弱なLog4j環境を悪用したリモート攻撃を識別・ブロックするためのIPSルールをリリースしました。この脅威に関する動向を継続的に監視し、必要に応じて検出機能を改善していきます。すべてのお客様には、システムに適切なパッチを適用し、最新のVDBアップデートでアンチウイルスソフトウェアを最新の状態に維持することをお勧めします。

 以前の投稿すべてのスタートアップ企業や企業が対処すべきサイバーセキュリティの脅威トップ 6
次の投稿  Seqrite EPSは「Advanced Approved Endpoint Pro」の認定を受けています。
Seqrite

学校区概要 Seqrite

Seqrite は、大手エンタープライズサイバーセキュリティソリューションプロバイダーです。サイバーセキュリティの簡素化に重点を置き、 Seqrite 包括的なソリューションとサービスを提供します...

記事 Seqrite »
注目の著者
  • Seqrite
    Seqrite

    Seqrite は、大手企業向けサイバーセキュリティソリューションプロバイダーです。重点分野は…

    より多くの記事を読んで Seqrite
  • ジョティ・カルレカー
    ジョティ・カルレカー

    私は、新興テクノロジーに関するコンテンツの作成を楽しむ熱心なライターです。

    Jyoti Karlekar の記事をもっと読む
  • ビニーシュ・P
    ビニーシュ・P

    私はサイバーセキュリティに情熱を注ぎ、熱心なライターでもあります。得意分野は…

    Bineesh P によるその他の記事を読む
  • サンジェイ・カトカル
    サンジェイ・カトカル

    Sanjay Katkar 氏は、Quick Heal Technologies の共同マネージング ディレクターです。

    サンジャイ・カトカーによるその他の記事を読む
トピック
apt (25) サイバー攻撃 (36) サイバー攻撃 (58) サイバー攻撃 (16) サイバー攻撃 (15) Cybersecurity (341) サイバーセキュリティ (34) サイバー脅威 (33) サイバー脅威 (51) データ侵害 (56) データ侵害 (29) データ損失 (28) データ損失防止 (34) data privacy (16) データ保護 (34) データセキュリティ (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) エンドポイントセキュリティ (113) エンタープライズセキュリティ (20) 悪用する (13) GDPR (14) マルウェア (76) マルウェア分析 (14) マルウェア攻撃 (23) MDM (27) Microsoft (15) MITER ATT&CK (14) ネットワークセキュリティ (26) フィッシング詐欺 (30) ランサムウェア (69) ransomware攻撃 (31) ransomware攻撃 (31) ransomwareの保護 (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Services (16) 脅威の検出 (14) Threat Intelライセンス (21) UTM (34) 脆弱性 (16) ゼロトラスト (13)
Seqrite ラボ

世界中でクラス最高の脅威防止、検出、対応ソリューションによりエンドポイント、データ、ネットワークのセキュリティを簡素化する、大手エンタープライズ IT セキュリティ ソリューション プロバイダーです。

続きを読む Seqrite

私たちに従ってください:

ニュースレターに登録

最新のサイバーセキュリティのトレンドと洞察に関する情報を入手してください。

ローディング
製品とサービス
  • クラウド
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • オンプレミス
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • マイクロビジネス
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • サイバーセキュリティと Data Privacy Awareness
資料
  • ブログ
  • ホワイトペーパー
  • データシート
  • 脅威レポート
  • マニュアル
  • PoV
  • 理解する Data Privacy
  • DPDP対話
  • ポリシーとコンプライアンス
  • EULA
  • ゴーディープ
  • SIA
  • プライバシーアワー
お問い合わせ
  • 登記事務所
  • サイバーセキュリティについて話しましょう
サポート
  • テクニカルサポート
  • ソフトウェア・ダウンロード
  • オフラインアップデータ
  • ファームウェア・アップグレード
  • アップグレード
  • 製品ドキュメント
私たちに関しては
  • 学校区概要 Seqrite
  • リーダーシップ
  • 受賞
  • ニュースルーム
パートナー
  • パートナープログラム
  • パートナーを探す
  • パートナーになる
  • Seqrite 認定

© 2026 クイックヒールテクノロジーズ株式会社

サイトマップ プライバシーポリシー 法的通知 クッキーポリシー 利用規約