Log4j 高危 Bug 已修复!维护者:“为了实现向后兼容性未删除旧功能而导致漏洞”
上周,Apache Log4j2 曝出的远程代码执行漏洞,在全球范围内造成了重大影响。
相关阅读:高危 Bug !Apache Log4j2 远程代码执行漏洞:官方正加急修复中!
该漏洞的突然暴露,不仅给使用 Log4j2 的框架维护人员来了个措手不及,也让开发人员们一夜之间“修复”了该问题。
作为 Apache 软件基础日志服务的 PMC 成员,Volkan Yazıcı 对于本次事件作了回应。
12 月 11 日,Volkan 在推特发文表示:“Log4j 的维护人员们一直在不眠不休地研究缓解措施,以修复 Bug、文档、CVE、查询回复等。但没有什么能阻止人们抨击我们,因为我们的工作没有得到报酬,因为我们都不喜欢这个功能,但出于向后兼容性的考虑需要保留它。”
推特原文链接:https://twitter.com/yazicivo
同时,Volkan 还附上了 Log4j 2.15.0 的相关链接:
https://logging.apache.org/log4j/2.x/changes-report.html#a2.15.0
以及对漏洞的修复链接:
https://logging.apache.org/log4j/2.x/security.html
据他描述,自从该漏洞被公开以来,维护人员一直在忙于修复该漏洞,以及相应 bug、文档和 CVE 的维护工作,同时响应其他人的查询。
尽管这些维护工作都是无报酬的,但他们还是受到了很多来自外界的严厉批评甚至指责。
Volkan 提到,导致该漏洞的旧功能实际上是要删除的(该漏洞本质上是向 Log4j2 的查找方法中注入的 JNDI),但保留该功能是为了确保向后兼容性。
当然,也有人不同意 Volkan 的“向后兼容”原则。他表示,如果开发团队想要删除旧功能,他们根本不用犹豫,只需要做他们想做的事情;但如果使用该功能的用户认为它很重要,他们可以自己承担项目的时间、精力和金钱成本,并自行维护。
Apache Log4j2 是一款基于 Java 的日志组件,该组件在业务系统开发中广泛用于记录有关程序输入和输出的日志信息,并且使用极其广泛。在大多数情况下,开发人员会将用户输入导致的错误消息写入日志。
作为一个开源的底层组件,Log4j2 已被谷歌、苹果、亚马逊等许多大型互联网公司使用。
从 Volkan 推特上的评论中可以看出,不少人也才刚刚了解到,原来这些高市值、高利润的公司没有给这个基础组件提供任何支持,甚至连维护人员也都是无偿工作的。
了解到真实情况的网友们,也纷纷给维护人员们“隔空”送上了拥抱。有人就在 Volkan 推文下方评论称,“给 Log4J 的人送个拥抱吧。对他们来说,这一定是一个非常糟糕的星期五”。


关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 港币对人民币汇率2024年7月25日
- 日元对人民币汇率2024年3月25日
- 亏了90亿,小鹏还能再卷三年
- iPhone 15 高端版本万元起步; Arm 确认对华禁售先进芯片设计产品|思否周刊
- 商业应用的数字化创新“遍地开花”,微软将多样化能力渗透到千行百业
- 葛兰的“心头好”,一年没了900亿
- JavaScript精度丢失原因以及解决方案
- 统信软件入选首批“信创政务产品安全漏洞专业库”技术支撑单位
- 勘误,昨天的教程出现了很严重的偏差,青小蛙来甩锅了。
- 新iPad Pro厚度将增加0.5mm,苹果将在未来对iPhone相机大升级
- 2021 MWC上海展将于2月23日至25日举行
- 因涉黄,抖音受到顶格罚款行政处罚!