成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Spring Boot 應(yīng)對 Log4j2 注入漏洞官方指南

開發(fā) 架構(gòu)
Log4J2漏洞涉及的影響太廣了,昨天發(fā)文后很多粉絲留言問Spring Boot項(xiàng)目是否受到Log4J2漏洞影響。Spring官方已經(jīng)全面進(jìn)行了排查,現(xiàn)在大家可以知道這些信息和應(yīng)對方法。

[[439897]]

 Log4J2漏洞涉及的影響太廣了,昨天發(fā)文后很多粉絲留言問Spring Boot項(xiàng)目是否受到Log4J2漏洞影響。Spring官方已經(jīng)全面進(jìn)行了排查,現(xiàn)在大家可以知道這些信息和應(yīng)對方法。

默認(rèn)配置不受影響

Spring Boot默認(rèn)日志組件是logback,開發(fā)者通過日志門面Slf4j進(jìn)行集成對接。Spring Boot 用戶只有在將默認(rèn)日志系統(tǒng)切換到 Log4J2 時(shí)才會受到此漏洞的影響。Spring Boot包含的log4j-to-slf4j和log4j-api、spring-boot-starter-logging不能獨(dú)立利用。只有l(wèi)og4j-core在日志消息中使用和包含用戶輸入的應(yīng)用程序容易受到攻擊。

也就是說Spring Boot現(xiàn)在包含Log4J2的依賴只要你不啟用是不會觸發(fā)漏洞的。

下版本更新補(bǔ)丁

Spring Boot將在2021 年 12 月 23 日后發(fā)布的 2.5.8 和 2.6.2 版本將采用打了補(bǔ)丁的Log4J v2.15.0,但由于這是一個(gè)極其嚴(yán)重的漏洞,一定要覆蓋我們的依賴項(xiàng)管理并盡快升級您的 Log4J2 依賴項(xiàng)。

Maven用戶

對于 Maven 用戶,您可以通過覆蓋自己項(xiàng)目中pom.xml的版本號配置屬性來修改該依賴的版本號。提升Log4J2到安全版本只需要:

  1. <properties> 
  2.     <log4j2.version>2.15.0</log4j2.version> 
  3. </properties> 

然后使用./mvnw dependency:list | grep log4j命令運(yùn)行以檢查版本是否為 2.15.0。

Gradle用戶

對于大多數(shù)用戶來說,設(shè)置log4j2.version屬性就足夠了:

  1. ext['log4j2.version'] = '2.15.0' 

如果你的Gradle并沒有直接對Spring Boot進(jìn)行依賴管理,你可以添加Log4J BOM依賴項(xiàng):

  1. implementation(platform("org.apache.logging.log4j:log4j-bom:2.15.0")) 

“萬金油”的方法是聲明一個(gè)Gradle的resolutionStrategy:

  1. configurations.all { 
  2.  resolutionStrategy.eachDependency { DependencyResolveDetails details -> 
  3.   if (details.requested.group == 'org.apache.logging.log4j') { 
  4.    details.useVersion '2.15.0' 
  5.   } 
  6.  } 

上面三種方法無論你使用哪種,安全起見都需要使用下面的命令進(jìn)行檢查確認(rèn):

  1. /gradlew dependencyInsight --dependency log4j-core 

漏洞演示

漏洞攻擊的演示代碼,我將在周一通過公眾號文章進(jìn)行詳細(xì)講解,請持續(xù)關(guān)注。

責(zé)任編輯:武曉燕 來源: 碼農(nóng)小胖哥
相關(guān)推薦

2022-01-27 09:16:08

CPU內(nèi)存.NET

2021-12-30 08:55:41

Log4j2FastJson漏洞

2022-02-13 23:51:44

DeepfenceLog4j2漏洞

2021-12-13 07:28:34

Java漏洞復(fù)現(xiàn)

2025-05-09 09:18:33

2024-01-03 07:19:19

LogbackLog4j2Java

2021-12-16 10:43:04

黑客網(wǎng)絡(luò)攻擊漏洞

2021-12-29 06:54:23

Log4j2 漏洞績效

2021-12-20 09:32:55

Log4j2漏洞攻擊

2021-12-14 06:59:39

Apache Log4j2 漏洞

2022-03-30 11:29:53

漏洞補(bǔ)丁Spring

2022-01-11 09:56:15

Log4j2漏洞FTC

2022-01-10 11:16:40

漏洞 Log4j2Jndi

2021-12-23 15:29:07

Log4j2漏洞阿里云網(wǎng)絡(luò)安全

2022-03-25 13:42:15

Log4j漏洞網(wǎng)絡(luò)安全

2021-04-02 07:58:36

LogbackLog4j2日志

2021-12-10 15:08:09

Log4j2漏洞日志

2021-12-19 07:28:06

Log4j2漏洞AMD

2021-12-23 06:51:54

阿里云Log4j2漏洞

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日日天天 | 亚洲性网 | 国产美女视频 | 精品国产18久久久久久二百 | 在线视频 中文字幕 | 国产色播av在线 | av中文字幕在线 | 在线中文字幕亚洲 | 欧美国产精品一区二区 | 久久精品一区二区 | 超碰精品在线观看 | 亚洲精精品| 精品福利在线 | 国产一区二区三区 | 亚洲欧美日韩网站 | 在线欧美视频 | 免费黄色大片 | 日韩欧美视频在线 | 91九色视频 | 大吊一区二区 | 国产精品久久久久久婷婷天堂 | 欧美在线观看一区二区 | 四虎影视免费观看 | 亚洲成网站 | 天天艹 | 北条麻妃99精品青青久久主播 | 国产欧美一区二区三区在线看 | 成人免费影院 | 欧美一区在线视频 | 中文字幕高清 | 国产乱码精品一区二区三区中文 | 日日日日日日bbbbb视频 | 国外成人在线视频网站 | 欧美精品被 | 中文在线一区二区 | www国产成人免费观看视频,深夜成人网 | 亚洲精品视频在线观看免费 | 亚洲视频在线一区 | 黄色精品视频网站 | 在线免费观看成年人视频 | 九九久久免费视频 |