我發現只有 neo4j > 4.2 受此漏洞影響(此處和此處)
但是在 neo4j 3.5.21 pom 中,我看到了對 log4j 的依賴(此處):
<dependency>
<groupId>log4j</groupId>
<artifactId>log4j</artifactId>
<version>1.2.17</version>
</dependency>
那么這個版本現在在生產環境中使用真的安全嗎?
uj5u.com熱心網友回復:
是好像log4j版本1.2.17在使用neo4j 3.5.21這個版本不會受到https://nvd.nist.gov/vuln/detail/CVE-2021-44228的漏洞與2.10.0版本中引入的。
無論如何,log4j版本1.2.17都容易受到https://nvd.nist.gov/vuln/detail/CVE-2019-17571 的攻擊,得分為 9.8(滿分 10 分)。它是一種不同的攻擊媒介,可能更難利用,但與關鍵,不應在生產中使用。
您應該以任何方式更新您的 neo4j 版本。
轉載請註明出處,本文鏈接:https://www.uj5u.com/gongcheng/380453.html
上一篇:雪花中的Log4j錯誤
