
Hub de ressources organisées pour Log4j CVE-2021-44228, couvrant les stratégies de détection, d'atténuation, d'exploitation et de gestion des dépendances pour la vulnérabilité critique d'exécution de code à distance.
Réfléchissez si vous avez vraiment besoin de Log4j2 Core. Très probablement, votre propre code (ou une bibliothèque tierce dont vous dépendez) ne nécessite que la façade de l'API de journalisation de Log4j - mais peut journaliser vers un autre backend. Vous pouvez donc simplement exclure complètement la dépendance org.apache.logging.log4j:log4j-core.
Utilisez l'un des nombreux "Ponts d'API de journalisation" disponibles pour connecter (uniquement) log4j-api à un autre backend d'implémentation de journalisation :
Log4j2-SLF4j-Logback en utilisant log4j-to-slf4j
Log4j2-to-JUL de LOG4J2-3282 par moi-même, comme illustré sur https://github.com/vorburger/Learning-Log4j2.
Ceci a particulièrement du sens si vous, ou votre fournisseur Cloud, disposez d'une infrastructure existante pour le backend respectif :