개요
o Palo Alto Network社 보안 연구원은 기존에 배포한 AWS(Amazon Web Services) Log4j 핫픽스 등에서 취약점을 발견, 추가적으로 Amazon社에서는 이를 해결한 새로운 버전의 Log4j 핫픽스 최종 보안 업데이트 공개 [1]
o 공격자는 해당 취약점을 이용하여 AWS 컨테이너 탈출을 통한 host 장악, 권한 상승 등의 피해를 발생시킬 수 있으므로, 최신 버전으로 업데이트 권고
설명
o CVE-2021-3100의 불안전한 수정으로 인해 발생하는 취약점 (CVE-2022-0070)
※ CVE-2021-3100 : Amazon Linux Log4j 핫픽스(log4j-cve-2021-44228-hotpatch-1.1-12 이전)에서 발생하는 권한 상승 취약점
o CVE-2021-3101의 불안전한 수정으로 인해 발생하는 취약점 (CVE-2022-0071)
※ CVE-2021-3101 : Amazon Linux hotdog 솔루션(v.1.0.1 이전)에서 발생하는 권한 상승 취약점
영향 받는 버전
o Amazon Linux 기반에서 Log4j 핫픽스를 사용하는 경우
아마존 리눅스 1: log4j-cve-2021-44228-hotpatch-1.1-16.amzn1 이전 패치
아마존 리눅스 2: log4j-cve-2021-44228-hotpatch-1.1-16.amzn2 이전 패치
해결 방안
o 해당 벤더사의 최신버전으로 업데이트 [2]
□ 기타 문의사항
o 한국인터넷진흥원 사이버민원센터: 국번없이 118
[참고사이트]
[1] https://www.bleepingcomputer.com/news/security/amazon-web-services-fixes-container-escape-in-log4shell-hotfix/
[2] https://aws.amazon.com/ko/security/security-bulletins/AWS-2022-006/
□ 작성 : 취약점분석팀
출처 : https://krcert.or.kr/data/secNoticeView.do?bulletin_writing_sequence=66667&queryString=cGFnZT01JnNvcnRfY29kZT0mc29ydF9jb2RlX25hbWU9JnNlYXJjaF9zb3J0PXRpdGxlX25hbWUmc2VhcmNoX3dvcmQ9
KISA 인터넷 보호나라&KrCERT
KISA 인터넷 보호나라&KrCERT
www.boho.or.kr
'5. Security Issue > 1. KISA-보안 공지' 카테고리의 다른 글
Adobe 보안 취약점 업데이트 권고 (Update 2022.04.21) (0) | 2022.05.24 |
---|---|
Oracle Critical Patch Update 보안 업데이트 권고 (Update 2022.04.20) (0) | 2022.05.24 |
Juniper 제품군 보안 업데이트 권고 (Update 2022.04.15) (0) | 2022.05.24 |
구글 Chrome 브라우저 보안 업데이트 권고 (Update 2022.04.15) (0) | 2022.05.24 |
Cisco 제품 보안 업데이트 권고 (Update 2022.04.14) (0) | 2022.05.24 |