DevTools-Tech / DevTools-Tech/DevOpsDemo
Fix log4j Security alert
未关闭
- 主要语言
- Java
- 星标
- 0
- 派生
- 0
- PR 合并指标
- 30 天内没有已合并 PR
描述
**moderate severity**
Vulnerable versions: >= 1.2, <= 1.2.27
Patched version: No fix
Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.
贡献指南
这个仓库没有索引到贡献指南
调研方向
首先定位 Log4j 1.2 在 Java 项目中的声明和使用位置,然后检查警报中描述的 SocketServer 暴露情况。确认该依赖是否存在,并确定项目支持的修复路径;该 issue 没有提供用于定义完成标准的文件、测试或修补版本。
由索引模型根据 Issue 内容生成。
评估
- 技术栈
- java
- 领域
- security
- Issue 类型
- 缺陷
- 难度
- 5/5
- 预计耗时
- 一周以上
- 活跃度
- 停滞
- 描述清晰度
- 需要澄清
- 新手友好度
- 20/100