升级Apache Log4j 2版本至2.17.0以上,该版本已经修复了CVE-2021-44228漏洞。
若无法立即升级,可以通过在log4j2.properties或log4j2.xml配置文件中,将如下任意一行设置为false来关闭JNDI查找: log4j2.lookup=jndi log4j2.contextSelector=org.apache.logging.log4j.core.selector.BasicContextSelector
通过添加以下代码片段至log4j2.properties或log4j2.xml配置文件中来限制JNDI访问: log4j2.formatMsgNoLookups=true log4j2.preventEventConcurrentHandling=true
示例: #设置log4j2.lookup为false log4j2.lookup=false
#添加限制JNDI访问的代码片段 log4j2.formatMsgNoLookups=true log4j2.preventEventConcurrentHandling=true