
مركز موارد منسق لثغرة Log4j CVE-2021-44228، يغطي استراتيجيات الكشف والتخفيف والاستغلال وإدارة التبعيات لهذه الثغرة الحرجة في تنفيذ التعليمات البرمجية عن بُعد.
فكر فيما إذا كنت تحتاج حقًا إلى Log4j2 Core. على الأرجح، الكود الخاص بك (أو بعض المكتبات الخارجية التي تعتمد عليها) يحتاج فقط إلى واجهة Log4j's Logging API - ولكن يمكنه تسجيل الدخول إلى خلفية أخرى. لذلك، يمكنك ببساطة استبعاد الاعتماد على org.apache.logging.log4j:log4j-core تمامًا.
استخدم واحدة من عدة "جسور واجهة برمجة تطبيقات التسجيل" المتاحة لربط (فقط) log4j-api مع خلفية تطبيق تسجيل أخرى:
Log4j2-SLF4j-Logback باستخدام log4j-to-slf4j
Log4j2-to-JUL من LOG4J2-3282 بواسطتي، كما يوضح https://github.com/vorburger/Learning-Log4j2.
هذا منطقي بشكل خاص إذا كان لديك أنت أو مزود الخدمة السحابية بنية تحتية موجودة للخلفية المعنية: