成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Spring Boot 應對 Log4j2 注入漏洞官方指南

開發 架構
Log4J2漏洞涉及的影響太廣了,昨天發文后很多粉絲留言問Spring Boot項目是否受到Log4J2漏洞影響。Spring官方已經全面進行了排查,現在大家可以知道這些信息和應對方法。

[[439897]]

 Log4J2漏洞涉及的影響太廣了,昨天發文后很多粉絲留言問Spring Boot項目是否受到Log4J2漏洞影響。Spring官方已經全面進行了排查,現在大家可以知道這些信息和應對方法。

默認配置不受影響

Spring Boot默認日志組件是logback,開發者通過日志門面Slf4j進行集成對接。Spring Boot 用戶只有在將默認日志系統切換到 Log4J2 時才會受到此漏洞的影響。Spring Boot包含的log4j-to-slf4j和log4j-api、spring-boot-starter-logging不能獨立利用。只有log4j-core在日志消息中使用和包含用戶輸入的應用程序容易受到攻擊。

也就是說Spring Boot現在包含Log4J2的依賴只要你不啟用是不會觸發漏洞的。

下版本更新補丁

Spring Boot將在2021 年 12 月 23 日后發布的 2.5.8 和 2.6.2 版本將采用打了補丁的Log4J v2.15.0,但由于這是一個極其嚴重的漏洞,一定要覆蓋我們的依賴項管理并盡快升級您的 Log4J2 依賴項。

Maven用戶

對于 Maven 用戶,您可以通過覆蓋自己項目中pom.xml的版本號配置屬性來修改該依賴的版本號。提升Log4J2到安全版本只需要:

  1. <properties> 
  2.     <log4j2.version>2.15.0</log4j2.version> 
  3. </properties> 

然后使用./mvnw dependency:list | grep log4j命令運行以檢查版本是否為 2.15.0。

Gradle用戶

對于大多數用戶來說,設置log4j2.version屬性就足夠了:

  1. ext['log4j2.version'] = '2.15.0' 

如果你的Gradle并沒有直接對Spring Boot進行依賴管理,你可以添加Log4J BOM依賴項:

  1. implementation(platform("org.apache.logging.log4j:log4j-bom:2.15.0")) 

“萬金油”的方法是聲明一個Gradle的resolutionStrategy:

  1. configurations.all { 
  2.  resolutionStrategy.eachDependency { DependencyResolveDetails details -> 
  3.   if (details.requested.group == 'org.apache.logging.log4j') { 
  4.    details.useVersion '2.15.0' 
  5.   } 
  6.  } 

上面三種方法無論你使用哪種,安全起見都需要使用下面的命令進行檢查確認:

  1. /gradlew dependencyInsight --dependency log4j-core 

漏洞演示

漏洞攻擊的演示代碼,我將在周一通過公眾號文章進行詳細講解,請持續關注。

責任編輯:武曉燕 來源: 碼農小胖哥
相關推薦

2022-01-27 09:16:08

CPU內存.NET

2021-12-30 08:55:41

Log4j2FastJson漏洞

2022-02-13 23:51:44

DeepfenceLog4j2漏洞

2021-12-13 07:28:34

Java漏洞復現

2025-05-09 09:18:33

2024-01-03 07:19:19

LogbackLog4j2Java

2021-12-16 10:43:04

黑客網絡攻擊漏洞

2021-12-29 06:54:23

Log4j2 漏洞績效

2021-12-20 09:32:55

Log4j2漏洞攻擊

2021-12-14 06:59:39

Apache Log4j2 漏洞

2022-03-30 11:29:53

漏洞補丁Spring

2022-01-11 09:56:15

Log4j2漏洞FTC

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2021-12-23 15:29:07

Log4j2漏洞阿里云網絡安全

2022-03-25 13:42:15

Log4j漏洞網絡安全

2021-04-02 07:58:36

LogbackLog4j2日志

2021-12-10 15:08:09

Log4j2漏洞日志

2021-12-19 07:28:06

Log4j2漏洞AMD

2021-12-23 06:51:54

阿里云Log4j2漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲情视频| 91视视频在线观看入口直接观看 | 精品国产乱码久久久久久图片 | 日本免费一区二区三区 | a级片在线观看 | 国产精品1区 | 久久大香 | 黄a在线观看 | 中文字幕精品视频 | 日韩精品一区二区三区中文字幕 | 视频在线观看亚洲 | 欧美精品三区 | 日韩在线一区二区 | 国产在线观看一区二区 | 久久综合狠狠综合久久综合88 | 综合色播| 9999视频 | 精品国产鲁一鲁一区二区张丽 | 成人在线国产 | 激情一区二区三区 | 成人精品高清 | 97超碰免费| 成人国产一区二区三区精品麻豆 | 色综合一区二区 | 亚洲精品一区二三区不卡 | 欧美精品久久久久 | 亚洲一区二区精品视频 | 欧美在线播放一区 | 日韩av免费在线电影 | 精品一区二区三区在线观看国产 | 97精品超碰一区二区三区 | 国产高清精品在线 | 国产精品欧美一区二区三区不卡 | 黄色电影在线免费观看 | 91精品久久久久久久久 | 色爱综合| 中文字幕在线第一页 | 亚洲成人高清 | 精品久久一区 | 中文字幕av亚洲精品一部二部 | 97成人在线 |