
Log4j CVE-2021-44228 के लिए क्यूरेटेड संसाधन हब, जो महत्वपूर्ण रिमोट कोड निष्पादन भेद्यता के लिए पहचान, शमन, शोषण, और निर्भरता प्रबंधन रणनीतियों को शामिल करता है।
विचार करें कि क्या आपको वास्तव में Log4j2 Core की आवश्यकता है। सबसे अधिक संभावना है, आपका अपना कोड (या कोई तृतीय-पक्ष लाइब्रेरी जिस पर आप निर्भर हैं) केवल Log4j के लॉगिंग API फ़ेसाड की आवश्यकता है - लेकिन दूसरे बैक-एंड पर लॉग कर सकता है। इसलिए आप केवल org.apache.logging.log4j:log4j-core निर्भरता को पूरी तरह से बाहर कर सकते हैं।
कई उपलब्ध "लॉगिंग API ब्रिज" में से एक का उपयोग करके (केवल) log4j-api को किसी अन्य लॉगिंग इम्प्लीमेंटेशन बैक-एंड से जोड़ें:
Log4j2-SLF4j-Logback log4j-to-slf4j का उपयोग करते हुए
Log4j2-to-JUL LOG4J2-3282 से, मेरे द्वारा, जैसा कि https://github.com/vorburger/Learning-Log4j2 दर्शाता है।
यह विशेष रूप से तब समझ में आता है जब आपके, या आपके क्लाउड प्रदाता के पास संबंधित बैक-एंड के लिए मौजूदा इंफ्रास्ट्रक्चर हो: