View a markdown version of this page

Suppression de log4j hotpatch (log4j-cve-2021-44228 - hotpatch) - Amazon Linux 2023

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Suppression de log4j hotpatch (log4j-cve-2021-44228 - hotpatch)

Note

AL2023 n'est pas accompagné du package log4j-cve-2021-44228-hotpatch.

En réponse à CVE-2021-44228, Amazon Linux a publié une version packagée RPM du Hotpatch pour Apache Log4j pour AL1 et AL2. Lors de l'annonce de l'ajout du hotpatch à Amazon Linux, nous avons noté que « l'installation du hotpatch ne remplace pas la mise à jour vers une version de log4j qui atténue CVE-2021-44228 ou ». CVE-2021-45046

La mise à jour corrective à chaud était une mesure d'atténuation permettant de laisser le temps nécessaire au correctif log4j. La première version de disponibilité générale (GA) d'AL2023 a eu lieu 15 mois plus tard CVE-2021-44228. AL2023 n'est donc pas livrée avec le hotpatch (activé ou non).

Les utilisateurs qui exécutent leurs propres log4j versions sur Amazon Linux doivent s'assurer d'avoir effectué la mise à jour vers des versions qui ne sont pas affectées par CVE-2021-44228 ou CVE-2021-45046.

AL2023 fournit des conseils sur Mise à jour d'AL2023 pour que vous puissiez rester à jour des correctifs de sécurité. Les avis de sécurité sont publiés dans le Centre de sécurité Amazon Linux.