【发布时间】:2021-12-13 04:02:21
【问题描述】:
据我了解,Logback 是由同一作者编写的。我们的应用程序正在使用 Logback。 Logback 是否有可能也受到 Log4j 中的漏洞利用的影响?
这对我们的组织至关重要。
【问题讨论】:
-
本题不是资源推荐题。关闭的原因是错误的。
标签: spring-boot log4j logback
据我了解,Logback 是由同一作者编写的。我们的应用程序正在使用 Logback。 Logback 是否有可能也受到 Log4j 中的漏洞利用的影响?
这对我们的组织至关重要。
【问题讨论】:
标签: spring-boot log4j logback
来自Spring blog:
Spring Boot 用户只有在将默认日志系统切换为 Log4J2 时才会受到此漏洞的影响。我们包含在
spring-boot-starter-logging中的log4j-to-slf4j和log4j-apijar 不能单独被利用。只有使用log4j-core并在日志消息中包含用户输入的应用程序易受攻击。
有用的解释点:
log4j-to-slf4j 是 Log4J API 和 SLF4J 之间的适配器。它确实带来了log4j-api,但没有带来log4j-core,因此我们的启动器不受此漏洞的影响。
【讨论】: