+
 新版
2021-12-10 20:38
log4j1路过
2021-12-10 20:29
增加一个log4j2.component.properties配置文件,增加参数log4j2.formatMsgNoLookups=True好像就无法调用了
2021-12-10 17:35
log4j-2.15.0 正式版本已经于12月6号发布了。可以直接升级到那2.15版本
2021-12-10 17:23
用的 logback 哈哈
2021-12-11 05:38
你没用,😖你的依赖的依赖可能用😂,也要看看打包后有没有"log4j”的jar哟
2021-12-15 09:41
log4j和log4j2不是一码事,所以看到log4j也未必就是有问题的jar
2021-12-10 17:13
哎,又是加班的夜晚。我现在终于知道当年乌云为啥被关门了
2021-12-10 17:07
@红薯 ,rc1版本的防护策略会被绕过
2021-12-10 16:10
好家伙,现在最新的是 log4j-2.15.0-rc2,是不是之前的 rc1 还是有 bug
2021-12-10 16:26
是的,修复版本好像是可以被绕过,🤣🤣🤣
2021-12-10 16:00
不是人家360发现的么,怎么张口不提?
2021-12-10 16:17
360也就是个转发,12月7号的时候,我的世界就被玩家们提出来了。
2021-12-10 15:25
哎,还好没用log4j2,用的还是老版本log4j 1
2021-12-10 14:36
咋复现
2021-12-10 15:20
大致是
String name="${java:os}"
log.error("name is {}", name)
2021-12-10 14:07
java 好坑!
2021-12-10 14:53
别用。用golang, rust
2021-12-10 15:20
你别用,请你记事本手写汇编!
2021-12-10 16:40
编码的人有问题,对应的功能模块的单元测试根本没有考虑JNDI注入问题
2021-12-14 10:51
log 组件就不应该使用 jndi.
2021-12-10 16:59
典型的树大招风, 所以说任何事都有两面性
2021-12-10 19:30
哈哈哈哈,莫比乌斯环有两面性吗?(doge保命)~
回复 @
{{emojiItem.symbol}}
返回顶部
顶部