【问题标题】:Gradle version supportive for Logback v1.2.10支持 Logback v1.2.10 的 Gradle 版本
【发布时间】:2022-01-05 10:09:53
【问题描述】:

在上个月发生 log4j shell 问题之前,我使用的是 'org.springframework.boot:spring-boot-starter-logging:1.5.22.RELEASE',它具有内部依赖项 ch.qos.logback:logback-classic:1.1.11 和 ch.qos.logback:logback-core:1.1.11 jars。

在发生 log4j shell 问题后,我将两个 jar 升级到版本 ch.qos.logback:logback-classic:1.2.3 和 ch.qos.logback:logback-core:1.2.3 与 gradle v3.5 哪个工作正常。现在,当我尝试将 jar 升级到 logback-classic:1.2.10 和 logback-core:1.2.10 时,这会在运行应用程序时阻止我,并指出以下错误:

org.gradle.tooling.BuildException: Could not execute build using Gradle distribution 'https://services.gradle.org/distributions/gradle-3.5-all.zip'.

我是否需要迁移到更高版本的 Grails 或 Gradle 3.5 升级有任何问题。欢迎任何提示或指导。

【问题讨论】:

  • Spring boot 使用 logback 而不是 log4j ...您应该升级到更新版本的 Gradle...(目前是 7.X ???)...此外,您应该升级到更多Spring Boot 的最新版本,因为 Spring Boot 1.X 是 EoL 当前版本是 2.6.X ?...

标签: maven gradle grails log4j logback


【解决方案1】:

来自https://logback.qos.ch/news.html

我们注意到 CVE-2021-42550 中提到的漏洞需要 对 logback 的配置文件的写入权限作为先决条件。请 了解 log4Shell 和 CVE-2021-42550 的严重性不同 水平。针对 CVE-2021-42550(又名 LOGBACK-1591),我们有 决定采取以下步骤。 1) 强化 logback 的 JNDI 查找 仅尊重 java: 命名空间中的请求的机制。所有其他 类型的请求被忽略。非常感谢迈克尔·奥西波夫 建议此更改并提供相关公关。 2) SMTPAppender 被硬化了。 3)出于安全原因暂时删除了数据库支持。 4) 删除了 Groovy 配置支持。正如日志记录那样 使用 Groovy 进行普及和配置可能太强大了,这个 出于安全原因,该功能不太可能恢复。我们注意到 上述漏洞需要写入权限 logback 的配置文件作为先决条件。请理解 log4Shell/CVE-2021-44228 和 CVE-2021-42550 的严重性不同 水平。 CVE-2021-42550 的成功 RCE 攻击需要所有 需满足以下条件:对logback.xml使用的写权限 版本

目前不支持 grails,因此暂时不支持 v1.2.9 及更高版本的 logback。

【讨论】:

  • 从本周末开始,我将致力于在一个单独的模块中恢复用于 logback 的 Groovy 配置,并保护 DSL。
猜你喜欢
  • 2021-12-26
  • 2022-07-19
  • 2016-10-21
  • 1970-01-01
  • 2018-11-03
  • 1970-01-01
  • 1970-01-01
  • 2014-08-27
  • 2019-10-24
相关资源
最近更新 更多