首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >是否有r包受当前log4j / CVE-2021-44228安全问题的影响?

是否有r包受当前log4j / CVE-2021-44228安全问题的影响?
EN

Stack Overflow用户
提问于 2021-12-15 15:02:43
回答 2查看 223关注 0票数 1

RStudio已经确认表示它不受当前log4j / CVE-2021-44228安全问题的影响。但是,我还不清楚是否会有任何带有log4j依赖的r包。我最感兴趣的是tidyverse包和其他广泛使用的包,比如xlsx包。

下面是讨论了如何检测已安装的r包是否具有Java依赖关系。

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2021-12-15 15:38:18

可能不是

唯一会预先受影响的包是依赖- directly或间接- on组件的包,因为log4j漏洞本身只影响使用log4j pacakge的log4j代码。

Bob扫描CRAN和将结果张贴在R devel邮件列表上上托管的包中的潜在漏洞

我用- https://github.com/mergebase/log4j-detector扫描了所有的CRAN -(直接查找log4j v2 jar ),这都是很好的… 受此漏洞影响的任何R环境的概率都非常小(几乎没有),而且--如果工具是准确的--它是0。

票数 5
EN

Stack Overflow用户

发布于 2021-12-15 23:02:44

您还可以在任何安装位置使用以下脚本进行验证:

代码语言:javascript
复制
find . -name '*.jar' | grep -i 'log4j-' | xargs grep 'JndiLookup'

在识别了受影响的jars之后,可以使用以下脚本进行更正:

代码语言:javascript
复制
find . -name 'log4j-core-2.[0-9].*jar' | while read dir;do zip -q -d $dir org/apache/logging/log4j/core/lookup/JndiLookup.class; echo $dir ; done
票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/70365900

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档