【发布时间】:2022-01-16 09:34:16
【问题描述】:
我的网络服务器上有一个地理服务器,它使用 log4j v 1.2.17 (log4j-1.2.17.jar)。
我已经从 the log4j download site 下载了最新(安全?)版本 (2.15.0) 并校验和下载。
我现在对应该尝试使用哪个.jar 感到困惑?
我网站上的版本名为log4j-1.2.17.jar,但下载中的.jars 都称为例如log4j-web-2.15.0.jar
geoserver 的 Web 服务器是 jetty,如果这有什么不同的话。
怎么办?
【问题讨论】:
-
Log4j 1 不受漏洞影响,见this comment。但是,该库已于 2015 年结束生命,因此最好要求维护人员切换到更新的日志记录框架。
-
不要要求升级。赞助它。
-
GeoServer 官方声明在这里:geoserver.org/announcements/2021/12/13/logj4-rce-statement.html
标签: logging log4j jetty geoserver