legacy-knowledge-base
公開されました Jul. 2, 2025

Apache Log4j 1.xが使用期限を迎えました。

投稿者

Kanchan Bisht

knowledge-article-header-disclaimer-how-to

knowledge-article-header-disclaimer

legacy-article

learn-legacy-article-disclaimer-text

問題

Environment

  • Liferay DXP 7.0
  • Liferay DXP 7.1
  • Liferay DXP 7.2
  • Liferay DXP 7.3

解決策

  • LiferayはLog4j 1.xの終了を認識しており、機能要求として記録しており、ここで追跡することができます: [LPS-59243] Log4jを2.xにアップグレードする
  • 依存関係の1つがEOLになったからといって、セキュリティの脆弱性を意味するものではないので、Liferayはそれを維持し、今後発生する問題を修正することに成功しました。
  • さらに、既知のLog4j 1.xの脆弱性のいずれも、DXPですぐに悪用できるものではありません。
    Liferayは、脆弱な依存関係を出荷することに関するOWASP Top10ルールを確認するために、パッチを当てたLog4j 1.xを提供できます。 しかし、EOLを達成したため、アップデートは提供できず、代わりに脆弱性がLiferayに影響を与える場合にパッチを適用する予定です。
  • DXP 7.4では、Liferayは最新のlog4j2バージョンを使用していますが、以前のLiferayバージョンでは、セキュリティチームはlog4jをreload4jに置き換えることを決定しました。 LPS-111104で、この変更の作業が行われていますが、各バージョンで完全に置き換えるには、時間がかかるかもしれません。

追加情報

  • この問題に対してHotfixが必要な場合は、パッチの詳細を添付して、Hotfixを要求するサポートチケットを作成してください。
  • Liferay DXPへのFix PackとHotfixのインストール では、お客様の環境でのFixpack/Hotfixのインストール方法をご案内しています。
did-this-article-resolve-your-issue

legacy-knowledge-base