Maven pom.xml 中将 log4j2 的所有用法升级到 2.15.0(包括使用 log4j2 的依赖项)的最简单方法是什么?请参阅 CVE-2021-44228

tho*_*ger 3 security log4j log4j2 spring-boot log4shell

log4j2 <= 2.14.1 发现严重安全漏洞(请参阅https://nvd.nist.gov/vuln/detail/CVE-2021-44228)。如何更新 Spring Boot 应用程序的 pom.xml 以确保 log4j2 的所有(递归)使用都使用版本 2.15.0?

xer*_*593 5

更新:


操作:

“默认情况下”不受 CVE-2021-44228( ) 的影响。

尽管版本[2 - 2.6.1](任何-starter)依赖于log4j-apislf4j-to-log4jSlf4j 说

如果您将 log4j-over-slf4j.jar 与 SLF4J API 结合使用,那么除非底层实现是 log4j 2.x ,否则您是安全的

为了确定,


spring-boot-starter-log4j2船上有

我们肯定受到影响(spring-boot > 1)!

要(通过)更新修复,最简单的可能是:

...构建、测试、发布、部署。


链接: