Log4j2再发新版本2.16.0,完全删除Message Lookups的支持,加固漏洞防御!

Apache Log4j团队发布了2.16.0版本,主要更新包括默认禁用JNDI访问,限制协议为java、ldap、ldaps,移除MessageLookups,增强安全防御。用户可通过官方链接查看详细更新内容,并根据指导升级。对于SpringBoot用户,可以按照之前分享的方法升级Log4j2版本。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

099abf076467641f079655cf0f4c4277.png

昨天,Apache Log4j 团队再次发布了新版本:2.16.0 !

2.16.0 更新内容

  • 默认禁用JNDI的访问,用户需要通过配置log4j2.enableJndi参数开启

  • 默认允许协议限制为:java、ldap、ldaps,并将ldap协议限制为仅可访问Java原始对象

  • Message Lookups被完全移除,加固漏洞的防御

更多更新细节,可以通过官网查看:https://logging.apache.org/log4j/2.x/

如果您正在学习Spring Boot,那么推荐一个连载多年还在继续更新的免费教程:http://blog.didispace.com/spring-boot-learning-2x/

Spring Boot用户如何升级

Spring Boot用户依然可以通过前几天分享的Spring Boot应用简易升级Spring Boot下所有log4j版本的方法,去全局调整log4j2的版本。

如果你懒得看之前的文章,也可以通过下图了解具体如何修改:

3ca54c46f098bc5a2a6039a479621869.png

往期推荐

为什么有的公司会规定所有接口都用 POST请求?

先上传自己的果照,就能防止别人乱传?总觉得哪里不对…...

内卷的真正原因:这篇华为内部论坛的短文讲透了!

一行配置搞定Spring Boot项目的 log4j2 核弹漏洞!

紧急!Log4j 史诗级漏洞来袭,已引起大规模入侵,速速自查!

71300f3bc9025b051fd5985ea72233bf.png技术交流群e73725662e071252e533ef705b79be92.png

最近有很多人问,有没有读者交流群,想知道怎么加入。加入方式很简单,有兴趣的同学,只需要点击下方卡片,回复“加群“,即可免费加入我们的高质量技术交流群!

c66ecd804be351f89bc0a5b8c5d791e7.png

点击阅读原文,送你免费Spring Boot教程!

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值