
Fournit une version corrigée de Log4J contre CVE-2021-44228 et CVE-2021-45046 ainsi qu'un script pour le corriger manuellement vous-même.
Ce dépôt vise à fournir une version corrigée de la bibliothèque Log4J pour les systèmes hérités qui ne peuvent pas être mis à jour immédiatement.
Le correctif consiste en une version modifiée du fichier log4j-core.x.x.x.jar suivant la recommandation officielle de la fondation Apache.
La version modifiée ne contient plus la classe JndiLookup.class.
D'abord, vous ne devriez pas faire confiance à des personnes au hasard sur Internet.

Ce dépôt inclut un script qui permet de générer une version corrigée de la bibliothèque sur votre ordinateur :
JndiLookup.classlog4j-core-x.x.x.jar sur votre système par la version corrigée (utilisez find / -name log4j-core*.jar pour le trouver)version=2.8.2 # replace your desired version of log4j here
wget https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/$version/log4j-core-$version.jar
zip -q -d log4j-core-$version.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Si vous ne pouvez pas appliquer le correctif vous-même, vous pouvez télécharger directement le jar corrigé depuis ce dépôt :
Info : les versions antérieures à 2.0-beta9 ne sont pas concernées car elles ne contiennent pas la classe défaillante.