170 похожих чатов

Добрый день, При переходе с log4j на log4j2 как быть с

библиотеками которые работают с log4j?

Есть уязвимости в log4j

17 ответов

23 просмотра

это какие?

Они есть и в log4j2, так-то), оно действительно критично вам?

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
это какие?

spring-camel версии 2.20.0 например, обновиться невозможно на новую версию

там есть мост либа

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Не понял. В чём тут "уязвимость" ?

spring-camel работает с log4j в которой есть уязвимости

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
какие именно, есть номера CVE?

Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2019-17571

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Так, а что решить то хочется пеездом на log4j2 в котором еще пачка CVE прилетит? Vulnerabilities from dependencies: CVE-2023-26049 CVE-2023-26048 CVE-2022-45868 CVE-2022-41853 CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2020-13936 CVE-2019-17571 К тому же если использовать мост, то у тебя остаются все уязвимости log4j

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Если вы не используете JDBCAppender или JMSSink (что довольно редко встречается), то кмк беспокоиться особо не о чем.

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Если вы не используете JDBCAppender или JMSSink (ч...

Мы не используем эти классы, даже сделали exclude из библиотек, но SAST на основе версии библиотеки выдаёт эти уязвимости при сканировании, и уже к моей команде приходят безопасники которые ни в какую не хотят нас пропускать, было уже много встреч по этой теме с безопасниками, проще переехать на вторую версию

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

По идее да, при сборке дистрибутива подтягивается log4j для spring-camel, после sast сканирует дистрибутив

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

На основе версии log4j в дистрибутиве который подгружается с spring-camel

Sadogursky Aleksandr
На основе версии log4j в дистрибутиве который подг...

ну дык поменяйте его на свою либу с исключёнными классами, её-то сканер не знает )

Sadogursky-Aleksandr Автор вопроса

Похожие вопросы

Обсуждают сегодня

а через ESC-код ?
Alexey Kulakov
29
30500 за редактор? )
Владимир
47
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
13
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
program test; {$mode delphi} procedure proc(v: int32); overload; begin end; procedure proc(v: int64); overload; begin end; var x: uint64; begin proc(x); end. Уж не знаю...
notme
6
Как передать управляющий символ в открытую через CreateProcess консоль? Собсна, есть процедура: procedure TRedirectThread.WriteData(Data: OEMString); var Written: Cardinal;...
Serjone
6
вы делали что-то подобное и как? может есть либы готовые? увидел картинку нокода, где всё линиями соединено и стало интересно попробовать то же в ddl на lua сделать. решил с ч...
Victor
8
Ребят в СИ можно реализовать ООП?
Николай
33
Подскажите пожалуйста, как в CustomDrawCell(Sender: TcxCustomGridTableView; ACanvas: TcxCanvas; AViewInfo: TcxGridTableDataCellViewInfo; var ADone: Boolean); получить наз...
A Z
7
Карта сайта