技术文章 - CS358789

Apache Log4j 2.x 安全漏洞(CVE-2021-44228、CVE-2021-45046、CVE-2021-45105、CVE-2021-44832)- 对 Windchill 和 FlexPLM 的影响

已修改: 12-Aug-2026   


注意:本文已使用机器翻译软件翻译,以方便非英语客户阅读。但翻译内容可能包含语法错误或不准确之处。请注意, PTC对本文所含信息的翻译准确性及使用后果不承担任何责任。请在 此处 查看本文的英文原始版本以便参考。有关机器翻译的更多详情,请单击 此处
感谢您告诉我们。我们将尽快审阅此译文。

适用于

  • Windchill PDMLink 11.0 M020
  • Windchill PDMLink 11.0 M030
  • FlexPLM 11.0 M030
  • FlexPLM 11.1 M010
  • FlexPLM 11.1 M020
  • Windchill PDMLink 11.1 M020
  • Windchill PDMLink 11.2.1.0
  • FlexPLM 11.2.1.0
  • FlexPLM 12.0.0.0
  • FlexPLM 12.0.2.0
  • Windchill PDMLink 12.1.0.0
  • Windchill PDMLink 12.0.2.0

说明

第三方库 log4j 中报告了一个严重的零日漏洞。
本文旨在为客户提供信息和建议措施。
分析和调查仍在进行中:
  • 请定期查看本文以获取更多更新信息,确保您掌握最新详情。
目前已知存在以下漏洞:
  • CVE-2021-44228
    基本 CVSS 分数:10.0 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • 另有报告指出,存在与上述 CVE 相关的漏洞,建议优先处理。
    CVE-2021-45046

    基本 CVSS 分数:9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
    上述 CVE 对应的 Apache log4j 版本:2.0-beta9 到 2.15.0 的所有版本。
  • Apache 报告了以下针对 log4j 版本 2.0-beta9 至 2.16 的 CVE 漏洞:
    CVE-2021-45105
    基础CVSS评分:7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
    存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.16
  • Apache 报告了针对 Log4j 2.17 的以下 CVE 漏洞:
    CVE-2021-44832
    基本 CVSS 分数:6.6 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
    存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.17.0

    重要提示

    • 鉴于此已报告漏洞的严重性,PTC 强烈建议立即采取行动,以确保所有受影响的 Windchill 实例的安全。
    • 目前尚未发现针对 Windchill 的任何漏洞。
      调查仍在进行中,以确定任何潜在的攻击面。
    • 所有实例(开发、测试和生产环境)均受到影响,所有受影响版本的 Windchill 部署都应按照以下建议进行更新。这包括更新所有Windchill 文件服务器

      对 Windchill 发行的影响:

      • Windchill 内置了 log4j 库,提供原生日志记录功能。(有关直接与 Windchill 集成的受支持第三方捆绑组件的影响,请参见下文。)
      风寒效应Apache Log4j 版本附加信息
      11.0 M030 log4j 1.x
      不存在漏洞。更多信息请参阅文章CS359009

      PTC 会持续监控和分析受支持的 Windchill 版本,以发现任何已报告的严重或高危 CVE。

      11.1 M020 及更早版本
      11.2.1

      FlexPLM 11.1 M010
      FlexPLM 11.1 M020
      FlexPLM 11.2.1
      FlexPLM 12.0.0
      log4j 1.x不存在漏洞。更多信息请参阅文章CS359009

      PTC 会持续监控和分析
      这是文章 358789 的 PDF 版本,可能已过期。最新版本 CS358789