我們的系統是一個基于微服務的系統。它有超過 120 項服務。我們被建議將微服務中的 log4j 版本升級到 2.16.0 以緩解最近的 log4j 漏洞。目前,我們的服務使用 2.11.2 版本。我們不能只是-Dlog4j2.formatMsgNoLookups=true用來緩解這些漏洞。
uj5u.com熱心網友回復:
查看Apache Log4j 安全漏洞頁面,尤其是“已在Log4j 2.12.2 和Log4j 2.16.0 中修復”標題下的解釋。
它解釋說,即使在 2.15.0 中,它具有 CVE-2021-44228 的初始修復,也有可能你仍然遇到問題,它有一個新的 ID:CVE-2021-45046
請注意,先前涉及配置的緩解措施(例如將系統屬性 log4j2.formatMsgNoLookups 設定為 true)并不能緩解此特定漏洞。
為了保護自己免受新 CVE 的侵害,請更新到 2.16.0。
轉載請註明出處,本文鏈接:https://www.uj5u.com/caozuo/384727.html
標籤:爪哇 弹簧靴 安全 日志4j2 cve-2021-44228
