
Hub di risorse curate per Log4j CVE-2021-44228, che copre strategie di rilevamento, mitigazione, sfruttamento e gestione delle dipendenze per la critica vulnerabilità di esecuzione remota di codice.
Pensa se hai effettivamente bisogno di Log4j2 Core. Molto probabilmente, il tuo codice (o qualche libreria di terze parti da cui dipendi) ha bisogno solo della facciata dell'API di Log4j - ma può loggare su un altro back-end. Pertanto, potresti semplicemente escludere completamente la dipendenza org.apache.logging.log4j:log4j-core.
Usa uno dei vari "Ponti API di Logging" disponibili per connettere (solo) log4j-api con un altro back-end di implementazione del logging:
Log4j2-SLF4j-Logback usando log4j-to-slf4j
Log4j2-to-JUL da LOG4J2-3282 da me, come illustrato da https://github.com/vorburger/Learning-Log4j2.
Questo ha particolare senso se tu, o il tuo Cloud Provider, avete un'infrastruttura esistente per il rispettivo back-end: