goo blog サービス終了のお知らせ 

ひしだまの変更履歴

ひしだまHPの更新履歴。
主にTRPGリプレイの元ネタ集、プログラミング技術メモと自作ソフト、好きなゲームや音楽です。

AsakusaFWはLog4jを使っていないそうです

2021-12-17 22:36:00 | PG(分散処理)

AsakusaFW & Tsurugi Advent Calendar 2021の17日目です。

なんでも、Log4j2に深刻な脆弱性(CVE-2021-44228)が見つかったとかで、問題になっています。
外部から渡された値をLog4j2でログ出力していると、任意のコードを実行される可能性があるのだそうです。

しかしAsakusaFWはLogbackを使っていてLog4jは使っていないそうなので、関係なさそうです。

AsakusaFWがビルドツールとして使っているGradleはLog4jを使っているらしいですが、ビルドツールだし、外部から渡された値をログ出力するシチュエーションは無い気がするので、問題無いと思われます。



最新の画像もっと見る

コメントを投稿

サービス終了に伴い、10月1日にコメント投稿機能を終了させていただく予定です。