关于com.microsoft.azure:applicationinsights-logging-log4j1_2依赖log4j 1.2.17漏洞的咨询
相关问题解答
- Application Insights对应的jar包是否使用了SocketServer类?
你当前使用的com.microsoft.azure:applicationinsights-logging-log4j1_2:2.6.3仅实现Log4j 1.2的Appender扩展接口,核心作用是将业务日志上报到Application Insights服务,全程没有调用、使用Log4j 1.2内置的SocketServer类。只要你的业务代码没有主动启用SocketServer监听不可信的日志网络流量,该漏洞不存在可被利用的攻击面。 - 本次提及的安全漏洞是否属于已公开的已知漏洞?
CVE-2019-17571属于已公开的高危已知漏洞,2019年已被NVD官方收录,CVSS基础评分为7.3,漏洞成因、影响范围、官方修复方案均已对外公开。 - 我方可以通过哪些途径获取依赖最新版本org.apache.logging.log4j:log4j-core的com.microsoft.azure:applicationinsights-logging-log4j1_2新版本?
com.microsoft.azure:applicationinsights-logging-log4j1_2是官方专门适配Log4j 1.x版本的组件,不会升级底层依赖到Log4j 2.x系列。你可以直接切换使用官方为Log4j 2.x推出的对应适配包com.microsoft.azure:applicationinsights-logging-log4j2,该组件原生依赖org.apache.logging.log4j:log4j-core,不存在Log4j 1.x系列的相关安全风险,你可从Maven中央仓库、企业内部私有镜像仓库直接获取该组件的最新稳定版本。
内容的提问来源于stack exchange,提问作者Anjaneya
相关产品推荐
相关产品推荐

