170 похожих чатов

Добрый день, При переходе с log4j на log4j2 как быть с

библиотеками которые работают с log4j?

Есть уязвимости в log4j

17 ответов

9 просмотров

это какие?

Они есть и в log4j2, так-то), оно действительно критично вам?

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
это какие?

spring-camel версии 2.20.0 например, обновиться невозможно на новую версию

Sadogursky-Aleksandr Автор вопроса

там есть мост либа

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Не понял. В чём тут "уязвимость" ?

spring-camel работает с log4j в которой есть уязвимости

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
какие именно, есть номера CVE?

Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2019-17571

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Так, а что решить то хочется пеездом на log4j2 в котором еще пачка CVE прилетит? Vulnerabilities from dependencies: CVE-2023-26049 CVE-2023-26048 CVE-2022-45868 CVE-2022-41853 CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2020-13936 CVE-2019-17571 К тому же если использовать мост, то у тебя остаются все уязвимости log4j

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Если вы не используете JDBCAppender или JMSSink (что довольно редко встречается), то кмк беспокоиться особо не о чем.

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Если вы не используете JDBCAppender или JMSSink (ч...

Мы не используем эти классы, даже сделали exclude из библиотек, но SAST на основе версии библиотеки выдаёт эти уязвимости при сканировании, и уже к моей команде приходят безопасники которые ни в какую не хотят нас пропускать, было уже много встреч по этой теме с безопасниками, проще переехать на вторую версию

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

По идее да, при сборке дистрибутива подтягивается log4j для spring-camel, после sast сканирует дистрибутив

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

На основе версии log4j в дистрибутиве который подгружается с spring-camel

Sadogursky Aleksandr
На основе версии log4j в дистрибутиве который подг...

ну дык поменяйте его на свою либу с исключёнными классами, её-то сканер не знает )

Sadogursky-Aleksandr Автор вопроса

Похожие вопросы

Обсуждают сегодня

Такс, блин, таки кто-то знает, каким образом работают макросы stdin/stdout/stderr? Я влез в stdio.h, там определения нет, отладил через асмокод - вызывается функция со странны...
The Bird of Hermes
18
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
Всем привет, на линуксе лучше на fasm или nasm учиться писать для начала ?
meszjol
14
Если у меня есть такой класс: Object = {} function Object:new(a_name, a_transform, a_color, a_mesh, a_material, a_shader, a_textures) local private = {} private.n...
Cuarno Vile
4
было так ;void set_http_ver(RESPD* ptr, char* version, uint32_t length) // example: 'RTSP/1.1 ' set_http_ver: mov eax, [esp + 4] mov ecx, [esp + 8] ...
Mixail Frolov
5
А еще в перле можно уже @arr1 + @arr2?
Sergei Zhmylove
53
@MrMiscipitlick А можешь макрос написать, который будет вычислять смещение относительно переданных меток? Просто .label1-.label2, и вернуть значение.
КТ315
35
зачем же переименовывать ? чтобы кол-во участников возросло или вдруг IBM от этого снова на свифте начнет кодить ? Я не понимаю что страшного в том что свифт гавно, если это т...
Oleh Nerzh
10
здравствуйте. совершаю вот такую вещь: strcpy(line, (char)current_number); где current number — неподписанный шорт, line — массив чаров. ругань следующая: main.c:29:30: error...
Roberto's Ширгозиев
13
Code Explorer / обновление содержимого окна, задержка - задержка, по моему, слишком большая, примерно 1 сек, хотелось-бы установить - макс. быстро - в настройках ide не нашел...
livontiy
1
Карта сайта