DevTools-Tech / DevTools-Tech/DevOpsDemo

Fix log4j Security alert

未关闭
#8 0 条评论 0 个 reaction 已指派 0 人 在 GitHub 查看
主要语言
Java
星标
0
派生
0
PR 合并指标
30 天内没有已合并 PR

描述

**moderate severity**
Vulnerable versions: >= 1.2, <= 1.2.27
Patched version: No fix
Included in Log4j 1.2 is a SocketServer class that is vulnerable to deserialization of untrusted data which can be exploited to remotely execute arbitrary code when combined with a deserialization gadget when listening to untrusted network traffic for log data. This affects Log4j versions up to 1.2 up to 1.2.17.

贡献指南

这个仓库没有索引到贡献指南

调研方向

首先定位 Log4j 1.2 在 Java 项目中的声明和使用位置,然后检查警报中描述的 SocketServer 暴露情况。确认该依赖是否存在,并确定项目支持的修复路径;该 issue 没有提供用于定义完成标准的文件、测试或修补版本。

由索引模型根据 Issue 内容生成。

评估

技术栈
java
领域
security
Issue 类型
缺陷
难度
5/5
预计耗时
一周以上
活跃度
停滞
描述清晰度
需要澄清
新手友好度
20/100

把新 issue 发到你的邮箱

精选适合新手参与的 GitHub issue 摘要。