The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают 8% Maven-пакетов, opennews (??), 18-Дек-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


14. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +9 +/
Сообщение от Wilem82 (ok), 19-Дек-21, 02:14 
> Опасность уязвимости сглаживает то, что проблема проявляется только на системах с Java 8.

"Сглаживает"? Это как бы основная версия жавы в продакшене. В жаве 9 сломали обратную совместимость так сильно, что многие до сих пор мигрировать не могут.

Ответить | Правка | Наверх | Cообщить модератору

15. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +2 +/
Сообщение от Тинус Лорвальдс (ok), 19-Дек-21, 02:28 
кто в трезвом уме и здравой памяти будет переводить прод на java 9?
Ответить | Правка | Наверх | Cообщить модератору

16. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +4 +/
Сообщение от Wilem82 (ok), 19-Дек-21, 02:38 
> кто в трезвом уме и здравой памяти будет переводить прод на java 9?

Её поддержка уже один раз чуть не закончилась. Но она таки когда-нибудь закончится. Кому-то это может по-барабану, но большие конторы так не могут - они обязаны соблюдать определённые правила. Например о том, что должна быть поддержка - используемые библиотеки должны официально поддерживаться, то есть для них выпускаются патчи при обнаружении проблем и всё такое.

Плюс сами библиотеки могут заканчивать поддержку старых версий жавы. Мир-то тоже не стоит на месте.

Ответить | Правка | Наверх | Cообщить модератору

119. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Тинус Лорвальдс (ok), 22-Дек-21, 18:39 
>> кто в трезвом уме и здравой памяти будет переводить прод на java 9?
> Её поддержка уже один раз чуть не закончилась. Но она таки когда-нибудь
> закончится. Кому-то это может по-барабану, но большие конторы так не могут
> - они обязаны соблюдать определённые правила. Например о том, что должна
> быть поддержка - используемые библиотеки должны официально поддерживаться, то есть для
> них выпускаются патчи при обнаружении проблем и всё такое.
> Плюс сами библиотеки могут заканчивать поддержку старых версий жавы. Мир-то тоже не
> стоит на месте.

с каких пор поддержка джавы 9 не закончилась? она закончилась с выходом джавы 10.

Ответить | Правка | Наверх | Cообщить модератору

17. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  –3 +/
Сообщение от Аноним (17), 19-Дек-21, 02:40 
Ни разу не было проблем с миграцией на LTS. На Java 11 все отлично мигрируется.
Ответить | Правка | К родителю #14 | Наверх | Cообщить модератору

18. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +1 +/
Сообщение от Wilem82 (ok), 19-Дек-21, 02:51 
> На Java 11 все отлично мигрируется.

Что такое "отлично"? Это когда ничего делать не надо, просто заменяешь 8 на 11 и всё само работает? Или всё-таки приходится обновлять мажорные версии зависимостей - спринга, гибера и прочего?

Ответить | Правка | Наверх | Cообщить модератору

19. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Вася (??), 19-Дек-21, 03:01 
Отлично от миграции с 2 на 3 питон проекта сложнее Hello World.
Ответить | Правка | Наверх | Cообщить модератору

30. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +5 +/
Сообщение от zog (??), 19-Дек-21, 09:14 
Мы уже на Java 17 перешли, но нам проще, поскольку проект новый. А вы активно используете Unsafe и прочие вещи JVM, которые лишь для внутреннего использования?
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

56. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +3 +/
Сообщение от Wilem82 (ok), 19-Дек-21, 15:08 
> А вы активно используете Unsafe и прочие вещи JVM, которые лишь для внутреннего использования?

При чём тут "мы"? Этим всем пользуются популярные библиотеки. Перестают они этим пользоваться только в новых версиях, зачастую мажорных, ломающих обратную совместимость. Поэтому переход на J9+ тянет за собой огромные затраты по миграции чуть ли не всех библиотек на новые версии с переписыванием кода, а некоторые библиотеки вообще не имеют версии для J9+, поэтому приходится их выкидывать и переписывать код ранее от них зависящий.

Если у вас новый проект, то вы не "перешли" на J17, т.е. переходить не с чего - проект новый.  "Переход" имеет смысл в контексте уже существующего проекта, завязанного на J8, и таких проектов с 20-, 15-, 10-ти летней историей и кучей старого кода - навалом.

Ответить | Правка | Наверх | Cообщить модератору

90. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Аноним (90), 20-Дек-21, 13:18 
Можете привести пример таких экзотических библиотек? Что-то мне ни разу такие не попадались. Или это самописные?
Ответить | Правка | Наверх | Cообщить модератору

118. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Wilem82 (ok), 22-Дек-21, 17:58 
> Можете привести пример таких экзотических библиотек? Что-то мне ни разу такие не
> попадались. Или это самописные?

Экзотические библиотеки с обратной несовместимостью при смене мажорной версии:

https://github.com/spring-projects/spring-framework/wiki/Upg...

Плюс все зависимости которые в связи с этим надо тоже обновить.

Плюс ещё одна экзотическая, самописная библа "Hibernate", и так далее.

Не говоря уже о том, что начиная с J9, из stdlib физически удалили некоторые API.

Ответить | Правка | Наверх | Cообщить модератору

89. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Аноним (90), 20-Дек-21, 13:15 
Там всего несколько мест на самом деле которые поменялись и могут сломать системы, например поведение Set когда не найден элемент. Если их не использовать активно, то все ок. И если какие-то библиотеки используют module, то придется дать права старому кода на доступ к внутренностям (но это уже болье вина самих библиотек чем приложения). Ну и еще нужно проверить поведение зависимостей. В остальном если не на проекте не увлекались экзотическими функциями, то переход делается сменой номерков с 8 на 11.
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору

82. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Наме (?), 20-Дек-21, 11:36 
Да-да-да. Эталонные JEE работают только на 8-ке.
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору

88. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от MVK (??), 20-Дек-21, 13:05 
>Эталонные JEE работают только на 8-ке

- это Вы книге какого года издания прочли?

Ответить | Правка | Наверх | Cообщить модератору

93. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Наме (?), 20-Дек-21, 15:36 
Пятая Рыба работает стабильно только на 8-ке. Для этого и книг никаких не надо.
Ответить | Правка | Наверх | Cообщить модератору

98. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от MVK (??), 20-Дек-21, 20:47 
>Пятая Рыба работает стабильно только на 8-ке

- дружище, зачем пятая то? Eclipse GlassFish 6.2.3 - вышел в ноябре и с версии 6.1 поддерживает Java 11. А можно и WildFly качнуть, он тоже давно Java 11 поддерживает (WildFly 24 и на Java 17 может)

Ответить | Правка | Наверх | Cообщить модератору

103. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Аноним (-), 20-Дек-21, 23:15 
GlassFish был эталоном 10 лет назад на сановских наработках. Но зачем его сейчас то использовать?.... Оракл там на развитие ресурсы почти не выделяет.
Ответить | Правка | К родителю #93 | Наверх | Cообщить модератору

106. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Наме (?), 21-Дек-21, 10:08 
Рыбы как были эталонной реализацией, так ею и остаются. 6-тая ветка пока не стандартизирована. Поэтому 5-ка до сих пор актуальна. Это для тех, кто не хочет вот таких вот... сюрпризов. Для прочих -- есть спринг.
Ответить | Правка | Наверх | Cообщить модератору

109. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от MVK (??), 21-Дек-21, 11:31 
> Рыбы как были эталонной реализацией, так ею и остаются. 6-тая ветка пока
> не стандартизирована.

- брехня какая то: jakarta.ee/compatibility/#tab-9
И 6й GlassFish и WildFly 23 прошли тестирование на совместимость со спецификациями JakartaEE 9 и 9.1.

Ответить | Правка | Наверх | Cообщить модератору

116. "Ещё одна уязвимость в Log4j 2. Проблемы в Log4j затрагивают ..."  +/
Сообщение от Аноним (-), 22-Дек-21, 11:17 
А при чём здесь Spring? В Spring Boot по-умолчанию log4j не используется. А вот проблемы c GlassFish при размещении Spring-приложений - это факт.
Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру