技术文章 - CS358789
Apache Log4j 2.x 安全漏洞(CVE-2021-44228、CVE-2021-45046、CVE-2021-45105、CVE-2021-44832)- 对 Windchill 和 FlexPLM 的影响
已修改: 12-Aug-2026
适用于
- Windchill PDMLink 11.0 M020
- Windchill PDMLink 11.0 M030
- FlexPLM 11.0 M030
- FlexPLM 11.1 M010
- FlexPLM 11.1 M020
- Windchill PDMLink 11.1 M020
- Windchill PDMLink 11.2.1.0
- FlexPLM 11.2.1.0
- FlexPLM 12.0.0.0
- FlexPLM 12.0.2.0
- Windchill PDMLink 12.1.0.0
- Windchill PDMLink 12.0.2.0
说明
第三方库 log4j 中报告了一个严重的零日漏洞。
本文旨在为客户提供信息和建议措施。
分析和调查仍在进行中:
本文旨在为客户提供信息和建议措施。
分析和调查仍在进行中:
- 请定期查看本文以获取更多更新信息,确保您掌握最新详情。
- CVE-2021-44228
基本 CVSS 分数:10.0 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H - 另有报告指出,存在与上述 CVE 相关的漏洞,建议优先处理。
CVE-2021-45046
基本 CVSS 分数:9.0 CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
上述 CVE 对应的 Apache log4j 版本:2.0-beta9 到 2.15.0 的所有版本。 - Apache 报告了以下针对 log4j 版本 2.0-beta9 至 2.16 的 CVE 漏洞:
CVE-2021-45105
基础CVSS评分:7.5 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.16 - Apache 报告了针对 Log4j 2.17 的以下 CVE 漏洞:
CVE-2021-44832
基本 CVSS 分数:6.6 CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
存在 CVE 漏洞的 Apache Log4j 版本:2.0-beta7 至 2.17.0
- 更多详情请参阅 Apache 文章:
https://logging.apache.org/log4j/2.x/security.html
重要提示:
- 鉴于此已报告漏洞的严重性,PTC 强烈建议立即采取行动,以确保所有受影响的 Windchill 实例的安全。
- 目前尚未发现针对 Windchill 的任何漏洞。
调查仍在进行中,以确定任何潜在的攻击面。
- 所有实例(开发、测试和生产环境)均受到影响,所有受影响版本的 Windchill 部署都应按照以下建议进行更新。这包括更新所有Windchill 文件服务器。
对 Windchill 发行的影响:
- Windchill 内置了 log4j 库,提供原生日志记录功能。(有关直接与 Windchill 集成的受支持第三方捆绑组件的影响,请参见下文。)
这是文章 358789 的 PDF 版本,可能已过期。最新版本 CS358789