WSO2 API Manager 1.8.0版本Log4j漏洞是否有可用修复补丁
WSO2 API Manager 1.8.0 Log4j漏洞问题解答
- 官方补丁现状说明:WSO2 API Manager 1.8.0是发布时间较早的已终止生命周期(EOL)版本,官方早已停止对该版本的安全更新支持,不会针对包括Log4j漏洞在内的任何新披露安全问题发布官方补丁,你在官方2021年安全公告列表中找不到对应更新属于正常情况。
- 默认部署场景风险判定:WSO2 API Manager 1.8.0默认内置集成的是Log4j 1.2.x版本分支,2021年披露的Log4j JNDI注入系列高危漏洞(CVE-2021-44228、CVE-2021-45046等)仅影响Log4j 2.0-beta9至2.14.1区间的2.x版本,未做过组件手动替换的默认部署环境不存在上述Log4j高危漏洞风险。
- 非默认场景修复方案:如果你的环境中曾手动将内置Log4j组件替换升级为2.x受影响版本,可通过以下方式处置:
- 临时缓解:在服务JVM启动参数中添加
-Dlog4j2.formatMsgNoLookups=true,同时遍历所有部署目录删除classpath路径下的org/apache/logging/log4j/core/lookup/JndiLookup.class文件 - 彻底修复:将环境中所有
log4j-core相关Jar包替换为2.17.1及以上的官方安全修复版本
- 临时缓解:在服务JVM启动参数中添加
- 长期安全建议:由于1.8.0版本已停止维护多年,除Log4j相关问题外还存在大量未修复的历史安全隐患,建议尽快规划升级到仍在官方支持周期内的WSO2 API Manager版本,从根源降低安全风险。
- 补充参考:Log4j官方公开的安全说明中,2021年集中披露的JNDI注入类漏洞均归属2.x版本分支,Log4j 1.x分支的已知历史问题不包含该类远程代码执行风险。
内容的提问来源于stack exchange,提问作者siva
相关产品推荐
相关产品推荐

