библиотеками которые работают с log4j?
Есть уязвимости в log4j
это какие?
Они есть и в log4j2, так-то), оно действительно критично вам?
spring-camel версии 2.20.0 например, обновиться невозможно на новую версию
Да, прям критично
Не понял. В чём тут "уязвимость" ?
там есть мост либа
spring-camel работает с log4j в которой есть уязвимости
какие именно, есть номера CVE?
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2019-17571
Так, а что решить то хочется пеездом на log4j2 в котором еще пачка CVE прилетит? Vulnerabilities from dependencies: CVE-2023-26049 CVE-2023-26048 CVE-2022-45868 CVE-2022-41853 CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2020-13936 CVE-2019-17571 К тому же если использовать мост, то у тебя остаются все уязвимости log4j
Если вы не используете JDBCAppender или JMSSink (что довольно редко встречается), то кмк беспокоиться особо не о чем.
Мы не используем эти классы, даже сделали exclude из библиотек, но SAST на основе версии библиотеки выдаёт эти уязвимости при сканировании, и уже к моей команде приходят безопасники которые ни в какую не хотят нас пропускать, было уже много встреч по этой теме с безопасниками, проще переехать на вторую версию
На основе версии spring-camel ?
По идее да, при сборке дистрибутива подтягивается log4j для spring-camel, после sast сканирует дистрибутив
На основе версии log4j в дистрибутиве который подгружается с spring-camel
ну дык поменяйте его на свою либу с исключёнными классами, её-то сканер не знает )
Стоит поэкспериментировать, благодарю
Обсуждают сегодня