WildFly 是否受到 log4j 2 漏洞 CVE

互联网 行业动态 更新时间:2024-06-13 00:19:06

Vse*_*nov 14

受影响的 log4j 版本是:

受影响的版本:所有 log4j-core 版本 >=2.0-beta9 和 <=2.14.1

WildFly 使用通过其log4j-jboss-logmanager模块着色的 log4j。即使是最新的 1.2.2.Final 版本也依赖于 log4j 1.2.17。

这意味着 WildFly <22 绝对不受影响。

还有一个log4j2-jboss-logmanager - 但只有 WildFly 22+ 有它。正如这个文档所解释的:

这将只是 log4j2 API 的实现。不支持 log4j2 的核心日志管理器。
不支持使用任何 .apache.logging.log4j:log4j-core API 或实现。换句话说,将不支持 log4j2 日志管理器实现,包括配置文件。

可以看到当前最新的 1.0.0.Final 版本根本不依赖 log4j-core,只依赖 log4j-api。

所以 WildFly 版本 >=22 也不受影响。

官方推文证实了这一点。

但是WFCORE-5743提高 log4j-core 版本呢?在 pom 中查看:

<!-- This is a test only dependency -->
<dependency>
    <groupId>.apache.logging.log4j</groupId>
    <artifactId>log4j-core</artifactId>
    <version>${version..apache.logging.log4j}</version>
    <scope>test</scope>
</dependency>

它不与 WildFly 捆绑在一起,仅在 WildFly 的构建中用于测试。

更多推荐

漏洞,WildFly,log4j,CVE

本文发布于:2023-04-20 20:39:22,感谢您对本站的认可!
本文链接:https://www.elefans.com/category/hyzx/26871e35eae842d573b0d06f89a2bbd9.html
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。
本文标签:漏洞   WildFly   log4j   CVE

发布评论

评论列表 (有 0 条评论)
草根站长

>www.elefans.com

编程频道|电子爱好者 - 技术资讯及电子产品介绍!