技术文章 - CS359009

Apache Log4J 1.x 安全漏洞(CVE-2021-4104、CVE-2019-17571、CVE-2022-23302、CVE-2022-23305 和 CVE-2022-23307)——对 Windchill PLM 和 FLEXPLM 的影响

已修改: 08-Jun-2026   


注意:本文已使用机器翻译软件翻译,以方便非英语客户阅读。但翻译内容可能包含语法错误或不准确之处。请注意, PTC对本文所含信息的翻译准确性及使用后果不承担任何责任。请在 此处 查看本文的英文原始版本以便参考。有关机器翻译的更多详情,请单击 此处
感谢您告诉我们。我们将尽快审阅此译文。

适用于

  • FlexPLM 11.1 M010 to M020
  • Windchill PDMLink 11.0 M030
  • FlexPLM 11.0 M030
  • Windchill PDMLink 11.1 M020
  • Windchill PDMLink 11.2.1.0
  • FlexPLM 11.2.1.0
  • FlexPLM 12.0.0.0
  • Windchill PDMLink 12.0

说明

已报告多个针对 Apache Log4j 1.x 的 CVE 漏洞。由于已知该版本已停止支持,因此提供了分析和论证,以确认其对 Windchill PLM 的已知影响。

上述“适用范围”区域中指定的产品版本均包含 log4j1.2.17 版本。

已识别的 CVE 对应的 Apache Log4j 版本:所有 1.2.X 版本,直至 1.2.17。

CVE-2021-4104
在 Log4j 1.x 中,如果 Log4j 的配置文件中启用了 JMSAppender,它将执行 JNDI 查找。如果使用 Log4j 1.x 的应用程序的配置中使用了 JNDI(JMSAppender),则可能会受到影响。

基本 CVSS 分数:7.5 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

红帽公司已识别出 RHSB-2021-009 ( CVE-2021-4104 )
https://access.redhat.com/security/cve/CVE-2021-4104

Redhat Bugzilla文章包含更多详细信息:
Java 日志库 Apache Log4j 1.x 版本中发现了一个漏洞。如果部署的应用程序配置为使用 JMSAppender,则远程攻击者可以利用此漏洞在服务器上执行代码。

CVE-2021-4104 仅影响 Log4j 1.2,当产品专门配置为使用 JMSAppender 时,而这不是 Windchill 的开箱即用配置。

CVE-2019-17571
Log4j 1.2 中包含的 SocketServer 类容易受到反序列化不受信任数据的攻击,当与反序列化工具结合使用,监听不受信任的网络流量以获取日志数据时,可以利用此漏洞远程执行任意代码。

基本 CVSS 分数:9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • SocketServer/SimpleSocketServer 类的易受攻击性源于 Log4J 的 SocketAppender 功能,该功能会将 LoggingEvent 对象发送到远程日志服务器(通常是 SocketNode)。SocketNode 使用套接字(TCP)读取远程客户端发送的 LoggingEvent 对象。这些日志事件会按照本地策略进行记录,如同它们是在本地生成的一样。SocketAppender 会将序列化的 LoggingEvent 对象发送到服务器端,而该对象没有任何布局信息。在远程主机上,通过反序列化,您可以访问所有相同的信息,并可以指定日志的打印布局。
  • 漏洞存在于 log4j 的 SocketServer 类中,而 log4j 通过该类访问远程日志的功能在 Windchill 默认设置中并未启用,Windchill 代码库中也没有相关的调用。此外,Windchill 文档中也没有任何关于启用/运行此功能的说明。
CVE-2019-17571仅影响 Log4j 通过其 SocketServer 类使用其功能访问远程日志的情况,而 Windchill 的 OOTB 配置中既未启用该功能,代码库中也未调用该功能。

CVE-2022-23302
基础评分:8.8 向量:CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
存在漏洞的 Apache Log4j 版本:1.x
所有版本的 Log4j 1.x 中的 JMSSink 都存在安全漏洞,攻击者可以利用该漏洞反序列化不受信任的数据。当攻击者拥有对 Log4j 配置的写入权限,或者该配置引用了攻击者有权访问的 LDAP 服务时,攻击者可
这是文章 359009 的 PDF 版本,可能已过期。最新版本 CS359009