View a markdown version of this page

Eliminación de log4j hotpatch (log4j-cve-2021-44228-hotpatch) - Amazon Linux 2023

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Eliminación de log4j hotpatch (log4j-cve-2021-44228-hotpatch)

nota

AL2023 no se envía con el paquete log4j-cve-2021-44228-hotpatch.

En respuesta a CVE-2021-44228, Amazon Linux lanzó una versión empaquetada en RPM del Hotpatch para Apache Log4j para AL1 y AL2. https://aws.amazon.com/blogs/opensource/hotpatch-for-apache-log4j/ Al anunciar la incorporación del hotpatch a Amazon Linux, señalamos que «la instalación del hotpatch no sustituye a la actualización a una versión de Log4j que mitigue o». CVE-2021-44228 CVE-2021-45046

El hotpatch era una medida de mitigación para dar tiempo a aplicar el parche log4j. La primera versión de AL2023 con disponibilidad general (GA) se publicó 15 meses después CVE-2021-44228, por lo que AL2023 no viene con el hotpatch (activado o no).

Los usuarios que utilicen sus propias log4j versiones en Amazon Linux deben asegurarse de haber actualizado las versiones no afectadas por o. CVE-2021-44228 CVE-2021-45046

AL2023 proporciona orientación sobre Actualización de AL2023 de manera que pueda mantenerse al día con los parches de seguridad. Los avisos de seguridad se publican en el Centro de seguridad de Amazon Linux.