https://www.pcmag.com/news/countless-serves-are-vulnerable-to-apache-log4j-zero-day-exploit?amp=true아파치 log4j라고 자바 기반 로그 남기는 패키지가 있는데 대규모 취약점 터졌다고 함.
https://blog.cloudflare.com/inside-the-log4j2-vulnerability-cve-2021-44228/
jndi 이용해서 외부 코드를 실행시킬 수 있다는데 자바 쪽은 아니라 잘 모르겠다
서버 내에 있는 프로그램을 간단하게 실행시킬 수 있는 상황
sql 인젝션 처리 안하고 들어가서 실행되는 것처럼 jndi이용하는 로거 부분에 실행코드가 들어갈수 있다는 거지?
2012년 단종이라 레드햇에서도 이미 취약점 2개 있다고 빼라고 했는데,,, 자바하는 새끼들 상태는 다들 알테고
자바에서 log4j 말고 쓸만한 로그 라이브러리 있냐?
없을걸
그래서 문제임 - dc App
뭔 패키지길래 countless라는 표현을 쓰나 했는데 아예 자바 프로그램 로그 쪽은 다 잡은 물건인가 보네