2021年12月に報告されたApache Log4j (以下、Log4jと表記)で見つかった脆弱性の弊社取り扱い製品に対する影響有無についてお知らせします。(2021年12月23日更新)
Log4jの脆弱性について、Brava for FileServerおよびBlazon for FileServer を構成する製品(Brava Enterprise / Blazon Enterprise / Astack)の開発元に確認を取りました。
Astack
Astack開発元のNHKテクノロジーズ社の見解は以下の通りです。
[影響を受けるバージョン]
- Astack 2.xはLog4jを使用しておらず、本脆弱性の影響を受けません。
- Astack 3.0以降のバージョンでは、実装された内部検索エンジン(「Fess」)でLog4jが使用されているため、本脆弱性の影響を受けます。 (「Fess」サービスが開始状態の場合)
[対処策]
- 本脆弱性に対応した脆弱性対応版がAstack開発元のNHKテクノロジーズ社から公開されましたので、以下にご案内いたします。
【脆弱性対応版の修正内容】
本脆弱性の影響を受ける「log4j-core-x.x.x.jar」から特定のclassファイル(JndiLookup.class)を削除しました。("x.x.x"はバージョン番号)
【脆弱性対応版の入手方法】
使用しているAstackバージョンに適した脆弱性対応版の「log4j-core-x.x.x-n.jar」をダウンロードしてください。
▼Astack 3.0.0~3.1.3を使用している場合
こちらのリンクから本バージョン用の脆弱性対応版(log4j-core-2.9.1-n.jar)をダウンロードできます。
▼Astack 3.1.4~3.2.2(またはそれ以降)を使用している場合
こちらのリンクから本バージョン用の脆弱性対応版(log4j-core-2.11.1-n.jar)をダウンロードできます。
【脆弱性対応版の適用手順】
脆弱性対応版の適用手順をご説明します - Astack使用バージョンに合ったZIPファイルをダウンロードしたら解凍し、「log4j-core-x.x.x-n.jar」を入手する
- 「Windows」キーを押しながら「R」キーを押して「ファイル名を指定して実行」を起動し、「services.msc」と入力してサービス管理マネージャーを起動する
- サービス管理マネージャーで「fess-service-x64」サービスを停止する
- 下記フォルダ内にある既存の「log4j-core-x.x.x.jar」を削除し、代わりに送付されたjarファイルの同一バージョンを同じ場所に配置する
[Astack作業フォルダ]\Fess\app\WEB-INF\lib - サービス管理マネージャーで「fess-service-x64」サービスを開始する
- 上記の修正版を適用せず、本脆弱性への対策を行う場合は、以下の暫定的対策(「JndiLookupクラスをクラスパスから削除する」)を実施してください。
- 「Windows」キーを押しながら「R」キーを押して「ファイル名を指定して実行」を起動し、「services.msc」と入力してサービス管理マネージャーを起動する
- サービス管理マネージャーで「fess-service-x64」のサービスを停止する
- 下記フォルダ内にあるlog4j-core-x.x.x.jarを別の場所にコピーし、拡張子を .jar から .zip に変更する(x.x.xはlog4jのバージョン番号)
[Astack作業フォルダ]\Fess\app\WEB-INF\lib - リネームしたzipファイルを[log4j-core-x.x.x]フォルダ内に展開してから、下記フォルダ内にある「Jndilookup.class」ファイルを削除する
[log4j-core-x.x.x\org\apache\logging\log4j\core\lookup] - ルートの[log4j-core-x.x.x]フォルダを参照し、直下にある全てのファイル、フォルダを選択した状態で右クリックし、メニュー上の「送る > 圧縮(zip 形式)フォルダー」を実行する
- 手順5で作成したzipファイルの拡張子を .zip から .jarに変更する
- 下記フォルダ内にあるlog4j-core-x.x.x.jarを削除し、代わりに手順6で作成したjarファイル(log4j-core-x.x.x.jar)を同じフォルダに配置する
[Astack作業フォルダ]\Fess\app\WEB-INF\lib - サービス管理マネージャーで「fess-service-x64」サービスを開始する
Brava Enterprise / Blazon Enterprise
Brava EnterpriseおよびBlazon Enterprise 開発元 OpenText社(カナダ)の見解については、
こちらのWebページ(Bravaサーバー製品ヘルプセンターの「よくあるお問い合わせ」)をご参照ください。