# 디스코스와 Log4j 취약점

**URL:** https://meta.discourse.org/t/discourse-and-the-log4j-vulnerability/212609
**Category:** Announcements
**Tags:** security
**Created:** [12월 19, 2021, 10:11오후 UTC](https://meta.discourse.org/t/discourse-and-the-log4j-vulnerability/212609 "2021-12-19T22:11:31Z")
**Posts on this page:** 2
**Page:** 1

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [12월 19, 2021, 10:11오후 UTC](https://meta.discourse.org/t/discourse-and-the-log4j-vulnerability/212609/1 "2021-12-19T22:11:32Z")

</div>

12월 9일, 일반적으로 사용되는 Java 로깅 라이브러리인 log4j에 대해 [CVE 2021-44228](https://nvd.nist.gov/vuln/detail/CVE-2021-44228)이 발표되었습니다. 이후 [CVE-2021-45046](https://nvd.nist.gov/vuln/detail/CVE-2021-45046)과 [CVE-2021-45105](https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-45105)도 발표되었습니다. 우리는 이러한 취약점과 Discourse에 영향을 미치는지에 대한 여러 질문을 받았습니다.

Discourse는 Ruby 애플리케이션이므로 **이 Java 라이브러리를 전혀 사용하지 않습니다**. 또한, 셀프 호스팅 설치를 위한 [표준 설치 지침](https://github.com/discourse/discourse/blob/main/docs/INSTALL-cloud.md)에는 Java 구성 요소가 포함되어 있지 않습니다.

### 관리형 [discourse.org](http://discourse.org) 호스팅

관리형 [discourse.org](http://discourse.org) 호스팅 서비스의 일환으로 우리는 Jenkins, Elasticsearch, Logstash, Kibana 등 일부 Java 기반 애플리케이션을 사용합니다. 취약점에 대해 인지하자마자 개발자로부터의 보안 공지사항에 맞춰 해당 구성 요소들을 모두 확인했습니다.

보고 이후 전체적인 보안 평가를 수행했습니다.

- log4j 취약점에 영향을 받을 수 있는 현재 실행 중인 소프트웨어 감사
- 잠재적 결함의 영향 분석
- 로그 분석

당사의 Jenkins, Elasticsearch 및 Kibana 버전은 해당 취약점의 영향을 받지 않았습니다. Logstash 버전은 특정 조건에서 서비스 거부(DoS) 공격에 취약할 수 있었으나, 광범위하게 보고된 원격 코드 실행(RCE) 취약점에는 취약하지 않았습니다.

이 모든 구성 요소는 최신 버전으로 업데이트되어 현재 Log4j의 최신 버전(2.17)을 실행 중입니다. 자세한 내용은 [Elastic](https://discuss.elastic.co/t/apache-log4j2-remote-code-execution-rce-vulnerability-cve-2021-44228-esa-2021-31/291476)의 보안 공지사항과 [Jenkins](https://www.jenkins.io/blog/2021/12/10/log4j2-rce-CVE-2021-44228/)의 블로그 포스트를 참고하십시오.

정보는 빠르게 변화하고 있습니다. 우리는 뉴스를 주시하고 있으며, 필요하다고 판단될 경우 추가 업데이트를 진행할 것입니다.

또한 민감한 벤더들의 log4j 조치 상태를 검증했습니다. 다음은 벤더들이 발표한 일부 공개 공지사항입니다.

- [**Stripe** - Apache Log4j 취약점 업데이트](https://support.stripe.com/questions/update-for-apache-log4j-vulnerability-(cve-2021-44228))
- [**Google Cloud** - Apache Log4j 2 취약점](https://cloud.google.com/log4j2-security-advisory)
- [**AWS** - Apache Log4j2 문제 업데이트](https://aws.amazon.com/security/security-bulletins/AWS-2021-006/)

일부 벤더와는 비공개로 연락을 취했습니다.

---

<div class="post-metadata">

### Author: ![sam](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/sam/32/102149_2.png) [@sam](https://meta.discourse.org/u/sam)
#### Post date: [3월 18, 2022, 2:32오전 UTC](https://meta.discourse.org/t/discourse-and-the-log4j-vulnerability/212609/4 "2022-03-18T02:32:06Z")

</div>

참고로, 이 주제가 Google 인덱스에서 사라진 것 같습니다. 답글을 달면 크롤링되어 인덱스에 다시 추가되는지 간단히 테스트해 보겠습니다.
