フォーラム

GroupSession

フォーラム
GroupSessionについての自由な情報交換の場としてご利用ください

GroupSessionフォーラム:投稿一覧

 
フォーラム:99_その他フォーラム
ApacheLog4jの脆弱性に対する対応
[ 7606 ] ApacheLog4jの脆弱性に対する対応

教えてください。ApacheLog4jの脆弱性の注意喚起がされましたが、GroupSessionへの影響はないのでしょうか?
もし、対策が必要でしたら、対策方法を教えてください。

投稿者MT
最新書き込み2021/12/13 09:22:50
[ 7609 ] Re: ApacheLog4jの脆弱性に対する対応

正式な回答は開発者側待ちになるかと思いますが、
影響のあるライブラリが./gsession/WEB-INF/lib/ 配下にありますので、
そこにあるライブラリの差し替えが基本的な対応方法だと思います。

ライブラリを差し替えただけで動けばいいのですが、そんな単純にはいかないと思いますので
間違いないのは新バージョンのリリースとその適用出はないかと思います。

・log4j-api-2.14.0.jar
・log4j-core-2.14.0.jar
・log4j-jcl-2.14.0.jar
・log4j-slf4j-impl-2.14.0.jar
・log4j-web-2.14.0.jar

をそれぞれ

・log4j-api-2.15.0.jar
・log4j-core-2.15.0.jar
・log4j-jcl-2.15.0.jar
・log4j-slf4j-impl-2.15.0.jar
・log4j-web-2.15.0.jar
に差し替え

投稿者りんどー
最新書き込み2021/12/13 15:13:32
[ 7613 ] Re: ApacheLog4jの脆弱性に対する対応

「Apache Log4j 2.15.0」で実施された「Log4Shell」脆弱性(CVE-2021-44228)への対策は不完全のようです。「CVE-2021-45046」は、13日付けでリースされた「Log4j 2.16.0」で対処されているとのこと。
https://forest.watch.impress.co.jp/docs/news/1374274.html

GroupSession Ver5.1.3が出たばかりですが、修正版はでますかねぇ。

投稿者nori
最新書き込み2021/12/15 15:56:52
[ 7615 ] Re: Re: ApacheLog4jの脆弱性に対する対応

> GroupSession Ver5.1.3が出たばかりですが、修正版はでますかねぇ。

https://groupsession.jp/info/info-news/security20211214

4.6以降なら、当該ライブラリの差し替えだけで大丈夫みたいですね。
昨日も新たに CVE-2021-45105 が発表されているようですが
log4jも即座に対応Ver2.17をリリースしているようなので、
2.17のライブラリに差し替えるだけでよさそうです。

投稿者りんどー
最新書き込み2021/12/19 12:50:38
[ 7625 ] Re: ApacheLog4jの脆弱性に対する対応

GroupSessionのログ出力設定を標準(log4j2.xml)のまま使用している場合、
Apache Log4j 2.15.0、2.16.0で報告されている脆弱性の影響は受けないでしょう。

https://logging.apache.org/log4j/2.x/security.html
Apache Log4jサイトにはContext Lookupを伴う使い方だと問題が起きる可能性があると書かれています。
少なくともGroupSessionはこの脆弱性の発生条件から外れてます。

投稿者ワウト
最新書き込み2021/12/24 15:19:06
スレッドURLhttps://groupsession.jp/wbs/bulletin/bbs080.do?bbs010forumSid=4&threadSid=2769
 


TOP