Änderungen von Dokument Allgemeine Sicherheitsempfehlungen


Von Version 31.1
bearbeitet von gru
am 12.12.2021, 19:05
Änderungskommentar: Neues Bild tomcat_log4j_settings.png hochladen
Auf Version 31.2
bearbeitet von gru
am 12.12.2021, 19:06
Änderungskommentar: Es gibt keinen Kommentar für diese Version

Zusammenfassung

Details

Seiteneigenschaften
Inhalt
... ... @@ -1,6 +1,8 @@
1 1  {{info}}
2 2  Für {{formcycle/}} Versionen 7.0.0 bis 7.0.6 ist verwenden eine Version von Log4j, welche die am 10.12.2021 bekannt gewordene Sicherheitslücke enthält. Momentan können wir noch nicht abschätzen, inwieweit diese in Kombination mit {{formcycle/}} ausgenutzt werden kann. In der Zwischenzeit empfehlen daher, die vom Hersteller für diese Version empfohlene Mitigation umzusetzen und beim Tomcat die Option {{code language="none"}}-Dlog4j2.formatMsgNoLookups=true{{/code}} in den Umgebungsvariablen zu setzen.
3 +
3 3  Unter Windows kann dies beispielsweise im Tomcat Monitor an folgender Stelle getan werden:
5 +[[image:tomcat_log4j_settings.png||width="200"]]
4 4  
5 5  Unter Linux werden diese Umgebungsvariablen übnerlicherweise in der Datei {{code language="none"}}setenv.sh{{/code}} gesetzt. Diese könnte nach dem Setzen des Parameters dann zum Beispiel den folgenden Inhalt aufweisen:
6 6  {{code language="none"}}export JAVA_OPTS="-Dfile.encoding=UTF-8 -Xms1024m -Xmx4096m -Dlog4j2.formatMsgNoLookups=true"{{/code}}