tencentyun / iot-device-java

IoT Hub & Explorer 设备端 SDK (Java & Android)
https://cloud.tencent.com/product/iotexplorer
49 stars 39 forks source link

iot-device-java引用了log4j,帮忙升级下咯 #11

Open zhuCheer opened 2 years ago

zhuCheer commented 2 years ago

iot-device-java引用了log4j,帮忙升级下咯

larrytin commented 2 years ago

在处理中

sevenhhe commented 2 years ago

@zhuCheer 你们需要升级 log4j 的原因是什么呢?因为 log4j 的漏洞,还是接口不匹配?

oulaly commented 2 years ago

log4j 有 CVE 漏洞,com.tencent.iot.hub.device.java.utils.Loggor 直接用的 log4j,可以改为同时适配 logback 和 log4j 吗

SundoggyNew commented 2 years ago

已升级log4j版本,可使用3.3.10版本。

oulaly commented 2 years ago

image 没有指定 type 为 pom,下载依赖时会提示找不到 jar

https://mvnrepository.com/artifact/org.apache.logging.log4j/log4j/2.17.2 image

而且还是存在有漏洞的 log4j 1.2.17 版本依赖 image