
Fornisce una versione patchata di Log4J contro le CVE-2021-44228 e CVE-2021-45046, oltre a uno script per applicare manualmente la patch.
Questo repository mira a fornire una versione patchata della libreria Log4J per sistemi legacy che non possono essere aggiornati immediatamente.
La patch consiste in una versione modificata del file log4j-core.x.x.x.jar seguendo la raccomandazione ufficiale della Apache Foundation.
La versione modificata non contiene più la classe JndiLookup.class.
Prima di tutto, non dovresti fidarti di persone a caso su internet.

Questo repository include uno script che consente di generare versioni patchate della libreria sul tuo computer:
JndiLookup.classlog4j-core-x.x.x.jar sul tuo sistema con quello patchato (usa find / -name log4j-core*.jar per trovarlo)version=2.8.2 # replace your desired version of log4j here
wget https://repo1.maven.org/maven2/org/apache/logging/log4j/log4j-core/$version/log4j-core-$version.jar
zip -q -d log4j-core-$version.jar org/apache/logging/log4j/core/lookup/JndiLookup.class
Se non puoi applicare la patch da solo, puoi scaricare direttamente il jar patchato da questo repository:
Info: le versioni precedenti alla 2.0-beta9 non sono interessate poiché non contengono la classe difettosa.