spring-boot - Logback 是否也受到 Spring Boot 中的 Log4j 零日漏洞问题的影响?

标签 spring-boot log4j logback

关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。












我们不允许提出有关书籍、工具、软件库等建议的问题。您可以编辑问题,以便可以用事实和引用来回答它。


7 个月前关闭。







Improve this question




据我了解,Logback 是由同一作者编写的。我们的应用程序正在使用 Logback。 Logback 是否也有可能受到 Log4j 中的漏洞利用的影响?
这对我们的组织至关重要。

最佳答案

来自 Spring blog :

Spring Boot users are only affected by this vulnerability if they have switched the default logging system to Log4J2. The log4j-to-slf4j and log4j-api jars that we include in spring-boot-starter-logging cannot be exploited on their own. Only applications using log4j-core and including user input in log messages are vulnerable.


有用的解释点:log4j-to-slf4j是 Log4J API 和 SLF4J 之间的适配器。它确实带来了log4j-api但不带log4j-core所以我们的启动器不受这个漏洞的影响。

关于spring-boot - Logback 是否也受到 Spring Boot 中的 Log4j 零日漏洞问题的影响?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/70349481/

相关文章:

java - 如何在变量值内的sql语句中转义单引号?

java - log4j - 应用程序启动时触发日志滚动

log4j - 如何在surefire测试报告中显示log4j输出

azure - Quarkus:MDC 未在 Azure Application Insights 中公开

java - 日志输出中的奇怪符号

java - SpringBoot : call a query using RestTemplate

java - 如何使用具有多个其他依赖项(服务和存储库)的模拟存储库来测试服务?

java - 为什么 Maven + Spring Boot 会创建巨大的 jar 文件?

Spring Rest Controller 继承

spring-boot - 覆盖 FILE_LOG_PATTERN(如果可能的话,每个环境)