
Centro de recursos seleccionados para Log4j CVE-2021-44228, que cubre estrategias de detección, mitigación, explotación y gestión de dependencias para la vulnerabilidad crítica de ejecución remota de código.
Piense si realmente necesita Log4j2 Core. Lo más probable es que su propio código (o alguna biblioteca de terceros de la que dependa) solo necesite la fachada de la API de Logging de Log4j, pero pueda registrar en otro back-end. Por lo tanto, simplemente podría excluir por completo la dependencia org.apache.logging.log4j:log4j-core.
Utilice uno de los varios "Puentes de la API de Logging" disponibles para conectar (solo) log4j-api con otro back-end de Implementación de Logging:
Log4j2-SLF4j-Logback usando log4j-to-slf4j
Log4j2-to-JUL de LOG4J2-3282 por mí, como lo ilustra https://github.com/vorburger/Learning-Log4j2.
Esto tiene especial sentido si usted, o su Proveedor de Nube, tiene infraestructura existente para el back-end respectivo: