
Kuratiertes Ressourcen-Hub für Log4j CVE-2021-44228, das Erkennung, Eindämmung, Ausnutzung und Strategien zum Abhängigkeitsmanagement für die kritische Remote-Code-Ausführungs-Sicherheitslücke abdeckt.
Überlegen Sie, ob Sie wirklich Log4j2 Core benötigen. Höchstwahrscheinlich benötigt Ihr eigener Code (oder eine von Ihnen abhängige Drittanbieter-Bibliothek) nur die Logging-API-Fassade von Log4j – kann aber auf ein anderes Backend protokollieren. Sie könnten daher einfach die org.apache.logging.log4j:log4j-core Abhängigkeit vollständig ausschließen.
Verwenden Sie eine der verfügbaren „Logging API Bridges“, um (nur) log4j-api mit einem anderen Logging-Implementierungs-Backend zu verbinden:
Log4j2-SLF4j-Logback mit log4j-to-slf4j
Log4j2-to-JUL von LOG4J2-3282 von mir, wie https://github.com/vorburger/Learning-Log4j2 veranschaulicht.
Dies ist besonders sinnvoll, wenn Sie oder Ihr Cloud-Anbieter bereits über eine vorhandene Infrastruktur für das jeweilige Backend verfügen: