Je hebt een klacht over de onderstaande posting:
Door Toje Fos: Door Anoniem: Door Anoniem: Door Anoniem: Ik snap even niet dat dit het geval is. Als ik Log4J in een software project gebruik link ik slechts in m'n .xml naar hun Library en maven download die toch tegen de tijd dat het nodig is?! Dan zit Log4J toch niet in mijn project? Iedereen die mijn project wil gebruiken zal bij de originele bron toch log4j moeten downloaden? Het lijkt mij dat je een specifice versie als dependency kan opgeven, dan blijft het Java project gevoelig totdat die dependency is vervangen door een nieuwere versie. Inderdaad. De redactie formuleert het niet voor niets zo: 35.863 van de beschikbare packages zijn afhankelijk van de kwetsbare Log4j-code. Daar staat niet slordig en onjuist dat Log4j-code inherent kwetsbaar is, daar staat een veel preciezere formulering, namelijk dat de afhankelijkheid is van die Log4j-code die kwetsbaar is. Dat kan alleen maar op de kwetsbare versies van Log4j slaan. Als je de link naar het verslag van Google volgt wordt dit uitgebreid ...
Beschrijf je klacht (Optioneel):