Log4j jndi漏洞解决,openfeign转发referer引起
今天收到信息安全反馈,站点有log4j jndi漏洞,网上的解决方案大都是从自身站点出发排查是否存在低版本漏洞。
我检查了我们的log4j版本是2.17.2,按理来说不会有问题,

包括网上说的配置 log4j2.formatMsgNoLookups 都试过了也不行。
后面排查发现只有使用了openfeign的api有这个漏洞,联想到openfeign会转发referer,就定位到是三方系统有这个漏洞,所以在分布式系统中排查这种漏洞, 应该从全局链路的角度考虑。