技术文章 - CS358789

Apache Log4j 2.x 安全漏洞(CVE-2021-44228、CVE-2021-45046、CVE-2021-45105、CVE-2021-44832)- 对 Windchill 和 FlexPLM 的影响

已修改: 12-Aug-2026   


注意:本文已使用机器翻译软件翻译,以方便非英语客户阅读。但翻译内容可能包含语法错误或不准确之处。请注意, PTC对本文所含信息的翻译准确性及使用后果不承担任何责任。请在 此处 查看本文的英文原始版本以便参考。有关机器翻译的更多详情,请单击 此处 。
感谢您告诉我们。我们将尽快审阅此译文。

适用于

  • Windchill PDMLink 11.0 M020
  • Windchill PDMLink 11.0 M030
  • FlexPLM 11.0 M030
  • FlexPLM 11.1 M010
  • FlexPLM 11.1 M020
  • Windchill PDMLink 11.1 M020
  • Windchill PDMLink 11.2.1.0
  • FlexPLM 11.2.1.0
  • FlexPLM 12.0.0.0
  • FlexPLM 12.0.2.0
  • Windchill PDMLink 12.1.0.0
  • Windchill PDMLink 12.0.2.0

说明

第三方库 log4j 中报告了一个严重的零日漏洞。
本文旨在为客户提供信息和建议措施。
分析和调查仍在进行中:
  • 请定期查看本文以获取更多更新信息,确保您掌握最新详情。
目前已知存在以下漏洞:
  • CVE-2021-44228
    基本 CVSS 分数:10.0 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • 另有报告指出,存在与上述 CVE 相关的漏洞,建议优先处理。
    CVE-2021-45046

    基本 CVSS 分数:9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
    上述 CVE 对应的 Apache log4j 版本:2.0-beta9 到 2.15.0 的所有版本。
  • Apache 报告了以下针对 log4j 版本 2.0-beta9 至 2.16 的 CVE 漏洞:
    CVE-2021-45105
    基础CVSS评分:7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
    存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.16
  • Apache 报告了针对 Log4j 2.17 的以下 CVE 漏洞:
    CVE-2021-44832
    基本 CVSS 分数:6.6 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
    存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.17.0

    重要提示:

    • 鉴于此已报告漏洞的严重性,PTC 强烈建议立即采取行动,以确保所有受影响的 Windchill 实例的安全。
    • 目前尚未发现针对 Windchill 的任何漏洞。
      调查仍在进行中,以确定任何潜在的攻击面。
    • 所有实例(开发、测试和生产环境)均受到影响,所有受影响版本的 Windchill 部署都应按照以下建议进行更新。这包括更新所有Windchill 文件服务器。

      对 Windchill 发行的影响:

      • Windchill 内置了 log4j 库,提供原生日志记录功能。(有关直接与 Windchill 集成的受支持第三方捆绑组件的影响,请参见下文。)
      风寒效应Apache Log4j 版本附加信息
      11.0 M030 log4j 1.x
      不存在漏洞。更多信息请参阅文章CS359009 。

      PTC 会持续监控和分析受支持的 Windchill 版本,以发现任何已报告的严重或高危 CVE。

      11.1 M020 及更早版本
      11.2.1

      FlexPLM 11.1 M010
      FlexPLM 11.1 M020
      FlexPLM 11.2.1
      FlexPLM 12.0.0
      log4j 1.x不存在漏洞。更多信息请参阅文章CS359009 。

      PTC 会持续监控和分析
      这是文章 358789 的 PDF 版本,可能已过期。最新版本 CS358789