首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >如何修复log4j漏洞-分级

如何修复log4j漏洞-分级
EN

Stack Overflow用户
提问于 2021-12-14 07:37:55
回答 2查看 955关注 0票数 0

众所周知,log4j漏洞已经出现。我们如何在我们自己的项目中缩小这一差距?我们有机会在gradle上推出一个版本吗?

EN

回答 2

Stack Overflow用户

发布于 2021-12-14 07:40:30

我自己的解决方案

代码语言:javascript
复制
constraints{
        implementation("org.apache.logging.log4j:log4j-core"){
            version{
                strictly("[2.15,3[")
                prefer("2.15.0")
            }
            because("CVE-2021-44228 : Log4j is vulnerable to remote code execution")
        }
    }
票数 0
EN

Stack Overflow用户

发布于 2021-12-14 09:30:12

这是我们在spring项目中使用的解决方案,我们使用enforcedPlatform方法管理依赖关系:

代码语言:javascript
复制
dependencies {
  api(enforcedPlatform("org.springframework.boot:spring-boot-dependencies:${springBootVersion}")) {
    exclude(group: "org.apache.logging.log4j")
  }
  api(platform("org.apache.logging.log4j:log4j-bom:2.15.0")) {
    because "https://nvd.nist.gov/vuln/detail/CVE-2021-44228"
  }
}

这是设计到位的,直到我们能够升级到一个版本的Spring,而这个版本本身就是固定版本。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/70345275

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档