Una vulnerabilidad de log4j se hizo pública. Entre otros paquetes, estoy usando los paquetes R shiny y h2o . Ya descubrí que shiny no se ve afectado por la vulnerabilidad, ya que usa log4js (consulte https://github.com/log4js-node/log4js-node/issues/1105 ), que es una implementación en Javascript.
Ahora llegamos a h2o . Sé que este paquete proporciona una API para h2o -framework en Java. En la documentación de la construcción de h2o desde la fuente de github (ver https://h2o-release.s3.amazonaws.com/h2o/rel-noether/4/docs-website/developuser/quickstart_git.html ), encontré a lo largo de las líneas
javac -source 1.6 -target 1.6 -sourcepath src/main/java -classpath "../lib/log4j/log4j-1.2.15.jar:../target/h2o.jar:../lib/hadoop/mapr2.1.3/hadoop-0.20.2-dev-core.jar" -d classes/mapr2.1.3 src/main/java/water/hadoop/*.java warning: [options] bootstrap class path not set in conjunction with -source 1.6 1 warning jar cf target/h2odriver_mapr2.1.3.jar -C classes/mapr2.1.3 . make build_inner HADOOP_VERSION=cdh3 mkdir classes/cdh3 javac -source 1.6 -target 1.6 -sourcepath src/main/java -classpath "../lib/log4j/log4j-1.2.15.jar:../target/h2o.jar:../lib/hadoop/cdh3/hadoop-core-0.20.2-cdh3u6.jar" -d classes/cdh3 src/main/java/water/hadoop/*.java warning: [options] bootstrap class path not set in conjunction with -source 1.6 1 warning jar cf target/h2odriver_cdh3.jar -C classes/cdh3 . make build_inner HADOOP_VERSION=cdh4 mkdir classes/cdh4 javac -source 1.6 -target 1.6 -sourcepath src/main/java -classpath "../lib/log4j/log4j-1.2.15.jar:../target/h2o.jar:../lib/hadoop/cdh4/hadoop-common.jar:../ Parece que h2o está usando log4j , pero no sé mucho sobre Java y sus dependencias.
¿Alguien con más conocimientos puede aclarar si el paquete h2o está afectado por la vulnerabilidad log4j ? Y si es así, ¿cómo resolver o solucionar esto?
Muchas gracias por adelantado.
Un archivo jar es solo una carpeta comprimida con un nombre diferente. Puedes explorar tus paquetes buscando esta información.
Declaración oficial de H2O, incluidas las versiones y recomendaciones afectadas: https://www.h2o.ai/security/bulletins/h2o-2021-001/
Como se indica en https://logging.apache.org/log4j/2.x/security.html , las versiones de Log4J 1.x no se ven afectadas por esta vulnerabilidad. Y parece que h2o está usando log4j-1.2.15.jar por lo que está bien.