【发布时间】:2022-01-19 18:08:54
【问题描述】:
我们的系统是基于微服务的系统。它有 120 多项服务。建议我们将微服务中的 log4j 版本升级到 2.16.0,以缓解最近的 log4j 漏洞。目前,我们的服务使用 2.11.2 版本。我们不能只使用-Dlog4j2.formatMsgNoLookups=true 来缓解这些漏洞吗?
【问题讨论】:
-
通常升级依赖版本比提升可能需要在任何地方配置的标志(几个配置、脚本等)更容易。此外,升级到 2.16.0 后,您甚至不会关心标志的值。 (注意,像这样的选择退出标志很糟糕。)
标签: java spring-boot security log4j2 cve-2021-44228