偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Spring Boot 應對 Log4j2 注入漏洞官方指南

開發(fā) 架構
Log4J2漏洞涉及的影響太廣了,昨天發(fā)文后很多粉絲留言問Spring Boot項目是否受到Log4J2漏洞影響。Spring官方已經全面進行了排查,現(xiàn)在大家可以知道這些信息和應對方法。

[[439897]]

 Log4J2漏洞涉及的影響太廣了,昨天發(fā)文后很多粉絲留言問Spring Boot項目是否受到Log4J2漏洞影響。Spring官方已經全面進行了排查,現(xiàn)在大家可以知道這些信息和應對方法。

默認配置不受影響

Spring Boot默認日志組件是logback,開發(fā)者通過日志門面Slf4j進行集成對接。Spring Boot 用戶只有在將默認日志系統(tǒng)切換到 Log4J2 時才會受到此漏洞的影響。Spring Boot包含的log4j-to-slf4j和log4j-api、spring-boot-starter-logging不能獨立利用。只有l(wèi)og4j-core在日志消息中使用和包含用戶輸入的應用程序容易受到攻擊。

也就是說Spring Boot現(xiàn)在包含Log4J2的依賴只要你不啟用是不會觸發(fā)漏洞的。

下版本更新補丁

Spring Boot將在2021 年 12 月 23 日后發(fā)布的 2.5.8 和 2.6.2 版本將采用打了補丁的Log4J v2.15.0,但由于這是一個極其嚴重的漏洞,一定要覆蓋我們的依賴項管理并盡快升級您的 Log4J2 依賴項。

Maven用戶

對于 Maven 用戶,您可以通過覆蓋自己項目中pom.xml的版本號配置屬性來修改該依賴的版本號。提升Log4J2到安全版本只需要:

  1. <properties> 
  2.     <log4j2.version>2.15.0</log4j2.version> 
  3. </properties> 

然后使用./mvnw dependency:list | grep log4j命令運行以檢查版本是否為 2.15.0。

Gradle用戶

對于大多數用戶來說,設置log4j2.version屬性就足夠了:

  1. ext['log4j2.version'] = '2.15.0' 

如果你的Gradle并沒有直接對Spring Boot進行依賴管理,你可以添加Log4J BOM依賴項:

  1. implementation(platform("org.apache.logging.log4j:log4j-bom:2.15.0")) 

“萬金油”的方法是聲明一個Gradle的resolutionStrategy:

  1. configurations.all { 
  2.  resolutionStrategy.eachDependency { DependencyResolveDetails details -> 
  3.   if (details.requested.group == 'org.apache.logging.log4j') { 
  4.    details.useVersion '2.15.0' 
  5.   } 
  6.  } 

上面三種方法無論你使用哪種,安全起見都需要使用下面的命令進行檢查確認:

  1. /gradlew dependencyInsight --dependency log4j-core 

漏洞演示

漏洞攻擊的演示代碼,我將在周一通過公眾號文章進行詳細講解,請持續(xù)關注。

責任編輯:武曉燕 來源: 碼農小胖哥
相關推薦

2022-01-27 09:16:08

CPU內存.NET

2021-12-30 08:55:41

Log4j2FastJson漏洞

2022-02-13 23:51:44

DeepfenceLog4j2漏洞

2021-12-13 07:28:34

Java漏洞復現(xiàn)

2025-05-09 09:18:33

2024-01-03 07:19:19

LogbackLog4j2Java

2021-12-16 10:43:04

黑客網絡攻擊漏洞

2021-12-29 06:54:23

Log4j2 漏洞績效

2021-12-20 09:32:55

Log4j2漏洞攻擊

2021-12-14 06:59:39

Apache Log4j2 漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2022-01-11 09:56:15

Log4j2漏洞FTC

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2021-12-23 15:29:07

Log4j2漏洞阿里云網絡安全

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-04-02 07:58:36

LogbackLog4j2日志

2021-12-10 15:08:09

Log4j2漏洞日志

2021-12-19 07:28:06

Log4j2漏洞AMD

2021-12-23 06:51:54

阿里云Log4j2漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞
點贊
收藏

51CTO技術棧公眾號