
Hub de recursos selecionados para Log4j CVE-2021-44228, cobrindo estratégias de detecção, mitigação, exploração e gerenciamento de dependências para a vulnerabilidade crítica de execução remota de código.
Pense se você realmente precisa do Log4j2 Core. Muito provavelmente, seu próprio código (ou alguma biblioteca de terceiros da qual você depende) só precisa da fachada da API de Logging do Log4j - mas pode registrar em outro back-end. Você poderia, portanto, simplesmente excluir completamente a dependência org.apache.logging.log4j:log4j-core.
Use uma das várias "Pontes de API de Logging" disponíveis para conectar (apenas) log4j-api a outro back-end de Implementação de Logging:
Log4j2-SLF4j-Logback usando log4j-to-slf4j
Log4j2-to-JUL de LOG4J2-3282 por mim, como https://github.com/vorburger/Learning-Log4j2 ilustra.
Isso faz especialmente sentido se você, ou seu provedor de nuvem, tiver infraestrutura existente para o respectivo back-end: