【发布时间】:2022-02-10 07:02:01
【问题描述】:
我在将一些在 JBoss 7.1 环境中运行的应用程序从 log4j 移植到 log4j2 时遇到了一些问题。
我已将我的软件移植到 log4j2 (2.17.1),但这还不够。我知道 JBoss 配置更改 - 不是那么简单 - 需要让应用程序正确运行并将日志数据写入正确的日志文件。
你有什么提示可以帮助我吗?
根据我在the Redhat portal [仅限客户访问] 上阅读的内容,我想知道是否需要前端应用程序的端口。
没有任何版本的 JBoss EAP 6.x/7.x 易受 CVE-2021-44228 攻击 目前感谢使用 JBoss Logging 框架而不是 日志4J。请参阅安全公告 - RHSB-2021-009 有关此漏洞和受影响 Red Hat 的更多信息 产品。 [...] EAP 7.x 的日志管理器在 log4j JMSAppender 中进行移植 代码因此同样受到启用的 CVE-2021-4104 的影响 JMSAppenders。但是在进一步审查这个漏洞时,我们有 确定这只能被认为是一个真正的漏洞,当 攻击者拥有对 Log4j 配置的写入权限以添加 JMSAppender 到攻击者的 JMS Broker。
【问题讨论】:
-
据我了解,Log4J 漏洞可以在不升级的情况下通过关闭可以拉入远程代码(从而执行远程代码执行)的设施来确保安全。如果你发现你正在运行一个易受攻击的库,你可以扔掉这个开关吗?
-
在 JBoss 日志配置文件的正确行中,该开关应该类似于 {nolookup}。但我想了解我是否可以采取其他方式来做出最佳选择。我被要求不要更改 JBoss 配置;一个请求,后者,肯定是不可能的。