【问题标题】:How to fix log4j vulnerability in Hibernate Validator maven package如何修复 Hibernate Validator maven 包中的 log4j 漏洞
【发布时间】:2022-01-10 13:45:01
【问题描述】:

我想知道如何修复名为 Log4Shell 的 log4j 安全问题的漏洞?在link 上,作者说 Hibernate Validator 不使用 log4j 而是使用 jboss 日志记录,但是,当我查看依赖项时,它说 jboss 日志记录使用 log4j 作为依赖项。

mvnrepository jboss 日志中显示了该漏洞。

我正在使用最新版本的 maven Hibernate Validator: 7.0.2.Final,这是使用 log4j 2.14 的 jboss 日志记录版本 3.4.2.Final。

【问题讨论】:

  • 在你自己的pom文件中定义对log4j 2.X的依赖,使用你喜欢的版本...

标签: java hibernate maven jboss log4j


【解决方案1】:

这些都是误报 CVE。 JBoss Logging 只是一个绑定到记录器的日志外观。它对日志管理器没有任何作用,只要您使用的日志管理器是安全的,那么您就是安全的。

Hibernate 不易受到 CVE 的攻击。 JBoss Logging 也不容易受到任何这些 CVE 的攻击。 JBoss Logging 仅依赖于不易受攻击的 log4j-api

【讨论】:

    猜你喜欢
    • 2022-01-17
    • 1970-01-01
    • 2022-01-18
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2022-01-18
    • 2022-01-20
    • 2021-08-14
    相关资源
    最近更新 更多