Implementé un POC y usé slf4j para iniciar sesión. El problema de vulnerabilidad de día cero en log4j, ¿eso también afectó los registros de slf4j?
Depende. Slf4j es solo una api, que se puede usar detrás de cualquiera de sus implementaciones, siendo log4j solo una. Verifique cuál está usando en la parte posterior, y si es log4j y entre las versiones 2.0.0 y 2.15.0 (la 2.15.0 es la que tiene la corrección, las versiones 1.x no están afectadas) debe actualizarlo (si está expuesto a los usuarios directa o indirectamente)
Depende de la implementación subyacente de SLF4J. log4j 1.x es seguro con respecto a CVE-2021-44228. Por lo tanto, si su proveedor/enlace SLF4J es slf4j-log4j12.jar, está seguro con respecto a CVE-2021-44228.
Si usa log4j-over-slf4j.jar junto con la API SLF4J, está seguro a menos que la implementación subyacente sea log4j 2.x.
Marque esto: http://slf4j.org/log4shell.html
Según Apache , "solo el archivo JAR log4j-core se ve afectado por esta vulnerabilidad. Las aplicaciones que usan solo el archivo JAR log4j-api sin el archivo JAR log4j-core no se ven afectadas por esta vulnerabilidad. Además, Apache Log4j es el único subproyecto de servicios de registro afectados por esta vulnerabilidad. Otros proyectos como Log4net y Log4cxx no se ven afectados por esto".
Por lo tanto, debe estar seguro, siempre que no use el paquete log4j-core.
[,1.7.26),[1.8.0-alpha0,1.8.0-beta2) tiene vulnerabilidades. Siga el enlace https://snyk.io/vuln/maven:org.slf4j:slf4j-ext