늦었지만 Coldfusion 서버들의 Log4J 이슈를 정리해 봤습니다. 현재 개발자나 사용자가 신규로 도입하고자 하는 ColdFusion은 대부분 Adobe社의 제품이거나 Lucee와 같은 오픈소스일 확률이 큽니다. 물론 레거시 시스템에서는 구형 Adobe ColdFusion 서버가 구동되고 있을 수 있고, 또 지금은 없어진 회사의 제품이 구동 중일 수 있습니다.
가장 유명하고 사실상 표준인 Adobe의 경우 다음의 링크에서 버전별로 조치방법을 구할 수 있습니다. 각 버전별로 대동소이하므로 자기에게 맞는 버전별 조치를 하시면 되는데 간단하게 설명드리자면, 서버 설치 경로의 jvm.config(텍스트파일)을 열어 임시조치하는 방법과 패치를 설치하는 방법으로 조치합니다.
Log4j vulnerability on ColdFusion (adobe.com)
Lucee의 경우 실제 서버에는 1버전대의 log4j를 내장하고 있어서 2버전대의 이슈가 된 버전과는 상이하지만 이미 1버전대의 사용상에 보안문제 등이 있을 수 있다고 권고했기 때문에 버전 업데이트를 해야 하지만 의존하는 라이브러리들이 있을 수 있어서 공식적으로 최신의 log4j를 탑재한 배포판이나 패치를 기다려야 할 것 같습니다.
또한 Adobe나 Lucee의 배포판이 아닌 Tomcat 등 Legacy에 Deploy한 경우 각각의 어플리케이션서버의 벤더 등에서 배포하는 업데이트나 조치사항을 확인해야 할 것 같습니다.
Lucee 참조 :
Implementing Log Rotation with Log4j :: Lucee Documentation
Lucee is not affected by the Log4j JNDI exploit CVE-2021-44228 - news - Lucee Dev
'ColdFusion' 카테고리의 다른 글
[ColdFusion Security] Lucee 5.3.7.47 관리자 화면 접속 불가 (0) | 2021.12.18 |
---|---|
Adobe ColdFusion Pre-Release Program Closure (0) | 2021.04.17 |
ColdFusion에서의 QR코드 생성, 그리고 Image Masking (0) | 2019.11.29 |
Lucee Server에서 PDF생성 시 한글 폰트(CJK custom font) 사용하기 (0) | 2019.09.23 |
Lucee Server에서 Remote address가 127.0.0.1로만 반환될 때 (2) | 2019.09.03 |
JSP와 ColdFusion의 Session 공유 (0) | 2019.08.26 |
ColdFusion에서 만들어 보는 동적 음성 Captcha (0) | 2019.08.26 |
CFFTP 연결 후 디렉토리 및 파일명의 한글이 깨져 보일 때 (0) | 2019.08.25 |