
Ein Java-Hilfsprogramm zur Identifizierung von log4j im aktuellen Classpath
Ein Dienstprogramm, um in der aktuell laufenden JVM nach log4j zu suchen (CVE-2021-44228 (Log4Shell)).
Dies ist nützlich für Systeme, die Plugins erlauben, ihre eigenen JARs einzubringen. Daher können Sie feststellen, ob jemand log4j in einer gefährlichen Version mitgebracht hat.
Instanziieren Sie einfach Log4jRecognizer mit Ihrem gewünschten Klassenlader und verwenden Sie dessen
Methoden, z. B.:
import com.github.scitotec.log4jrecognizer.Log4jRecognizer;
public class Main {
public static void main(String[] args) {
var rec = new Log4jRecognizer(Main.class.getClassLoader());
System.out.println(rec.hasVersion1());
System.out.println(rec.hasVersion2());
System.out.println(rec.version());
}
}
Deklarieren Sie log4j-recognizer als Abhängigkeit. Dies variiert je nach Build- Tool.
<repositories>
<repository>
<id>jitpack.io</id>
<url>https://jitpack.io</url>
</repository>
</repositories>
<dependencies>
<dependency>
<groupId>com.github.scitotec</groupId>
<artifactId>log4j-recognizer</artifactId>
<version>1.0.2</version>
</dependency>
</dependencies>
repositories {
maven { url 'https://jitpack.io' }
}
dependencies {
implementation 'com.github.scitotec:log4j-recognizer:1.0.2'
}