170 похожих чатов

Добрый день, При переходе с log4j на log4j2 как быть с

библиотеками которые работают с log4j?

Есть уязвимости в log4j

17 ответов

26 просмотров

это какие?

Они есть и в log4j2, так-то), оно действительно критично вам?

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
это какие?

spring-camel версии 2.20.0 например, обновиться невозможно на новую версию

там есть мост либа

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Не понял. В чём тут "уязвимость" ?

spring-camel работает с log4j в которой есть уязвимости

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
какие именно, есть номера CVE?

Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2019-17571

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Так, а что решить то хочется пеездом на log4j2 в котором еще пачка CVE прилетит? Vulnerabilities from dependencies: CVE-2023-26049 CVE-2023-26048 CVE-2022-45868 CVE-2022-41853 CVE-2022-23307 CVE-2022-23305 CVE-2022-23302 CVE-2021-4104 CVE-2020-13936 CVE-2019-17571 К тому же если использовать мост, то у тебя остаются все уязвимости log4j

Sadogursky Aleksandr
Vulnerabilities: CVE-2022-23307 CVE-2022-23305 CVE...

Если вы не используете JDBCAppender или JMSSink (что довольно редко встречается), то кмк беспокоиться особо не о чем.

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
Если вы не используете JDBCAppender или JMSSink (ч...

Мы не используем эти классы, даже сделали exclude из библиотек, но SAST на основе версии библиотеки выдаёт эти уязвимости при сканировании, и уже к моей команде приходят безопасники которые ни в какую не хотят нас пропускать, было уже много встреч по этой теме с безопасниками, проще переехать на вторую версию

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

По идее да, при сборке дистрибутива подтягивается log4j для spring-camel, после sast сканирует дистрибутив

Sadogursky-Aleksandr Автор вопроса
Sergey Bezrukov
На основе версии spring-camel ?

На основе версии log4j в дистрибутиве который подгружается с spring-camel

Sadogursky Aleksandr
На основе версии log4j в дистрибутиве который подг...

ну дык поменяйте его на свою либу с исключёнными классами, её-то сканер не знает )

Sadogursky-Aleksandr Автор вопроса

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта