【问题标题】:Is Logback also affected by the Log4j zero-day vulnerability issue in Spring Boot? [closed]Logback 是否也受到 Spring Boot 中的 Log4j 零日漏洞问题的影响? [关闭]
【发布时间】:2021-12-13 04:02:21
【问题描述】:

据我了解,Logback 是由同一作者编写的。我们的应用程序正在使用 Logback。 Logback 是否有可能也受到 Log4j 中的漏洞利用的影响?

这对我们的组织至关重要。

【问题讨论】:

  • 本题不是资源推荐题。关闭的原因是错误的。

标签: spring-boot log4j logback


【解决方案1】:

来自Spring blog

Spring Boot 用户只有在将默认日志系统切换为 Log4J2 时才会受到此漏洞的影响。我们包含在spring-boot-starter-logging 中的log4j-to-slf4jlog4j-api jar 不能单独被利用。只有使用 log4j-core 并在日志消息中包含用户输入的应用程序易受攻击。

有用的解释点:

log4j-to-slf4j 是 Log4J API 和 SLF4J 之间的适配器。它确实带来了log4j-api,但没有带来log4j-core,因此我们的启动器不受此漏洞的影响。

【讨论】:

  • Spring 博客已更新,该 logback 发布了 1.2.8 版本以防止较小的漏洞,有关详细信息,请参阅 logback JIRA Issue LOGBACK-1591 以及在 logbackRceDemo 中显示漏洞利用的演示。它有一个较小的漏洞,更多信息见herehere
  • 这些文章有不同的看法:1.slf4j.org/log4shell.html. 2.technology.pitt.edu/content/…
  • @tryingToLearn 我们使用了 Spring Boot 启动器提供的默认 logback 配置。我们还没有为 logback 创建任何配置文件。我们的系统是否仍然容易受到 RCE 攻击?
猜你喜欢
  • 1970-01-01
  • 2022-01-15
  • 2022-01-15
  • 2018-08-07
  • 2022-01-18
  • 2022-01-21
  • 2022-01-18
  • 2022-11-11
  • 2014-05-21
相关资源
最近更新 更多