Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

636
Visualizações
Vulnerabilidad Log4j2 y anotación Lombok @log4j2

Estamos usando Spring Boot 2.1.5 y el padre de inicio como dependencia de pom.

Spring Boot está utilizando el inicio de sesión predeterminado para iniciar sesión y no hemos cambiado explícitamente a Log4j2 ni hemos cambiado ninguna configuración. A continuación se muestra el árbol de dependencia de nuestro proyecto.

ingrese la descripción de la imagen aquí

Tenemos muchas anotaciones lombok @log4j2 en nuestro proyecto. Pero, encontramos en el árbol de dependencia que no tenemos ninguna dependencia de jar log4j2-core (que se ha encontrado vulnerable a problemas recientes con log4j).

 @Log4j2 @Service @DependsOn("applicationDependencyCheck")

¿Lombok @ log4j2 no depende de log4j2-core.jar? ¿Es correcto suponer que esto aparecería en el árbol de dependencia de Maven o nos estamos perdiendo algo?

Esta es nuestra entrada lombok -

 <dependency> <groupId>org.projectlombok</groupId> <artifactId>lombok</artifactId> <optional>true</optional> </dependency>

Por favor, comparta algunas ideas.

Gracias

over 4 years ago · Santiago Trujillo
1 Respostas
Responde à pergunta

0

En la documentación de lombok, puede encontrarlo aquí https://projectlombok.org/api/lombok/extern/log4j/Log4j2.html

@ Log4j2 clase pública LogExample { }

Generará:

clase pública LogExample { private static final org.apache.logging.log4j.Logger log = org.apache.logging.log4j.LogManager.getLogger(LogExample.class); }

Ambas clases están presentes en el jar API log4j

  • https://logging.apache.org/log4j/2.x/log4j-api/apidocs/org/apache/logging/log4j/LogManager.html
  • https://logging.apache.org/log4j/2.x/log4j-api/apidocs/org/apache/logging/log4j/Logger.html

No hay vulnerabilidades conocidas enumeradas aquí https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j-api

Como se describe aquí https://logging.apache.org/log4j/2.x/log4j-api/index.html log4j api es solo una interfaz.

Creo que, en tal caso, su código no depende del núcleo log4j. Puede verificar dos veces la salida de la compilación (por ejemplo, carpeta maven / target, archivo war, etc.)

over 4 years ago · Santiago Trujillo Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda