アーティクル - CS359009

Apache Log4J 1.x のセキュリティ脆弱性 (CVE-2021-4104、CVE-2019-17571、CVE-2022-23302、CVE-2022-23305、および CVE-2022-23307) – Windchill PLM および FLexPLM への影響

修正日: 08-Jun-2026   


注記:ここに記載されている情報は、お客様の利便性向上のため機械翻訳ソフトを使用しています。PTCは、ここに記載されている情報の翻訳の正確性について、一切の責任を負いませんので、ご了承ください。英語の原文を参照するには、こちら。この機械翻訳に関する詳細は、こちら。
お知らせいただき、ありがとうございます。この機械翻訳をレビューします。

適用対象

  • FlexPLM 11.1 M010 to M020
  • Windchill PDMLink 11.0 M030
  • FlexPLM 11.0 M030
  • Windchill PDMLink 11.1 M020
  • Windchill PDMLink 11.2.1.0
  • FlexPLM 11.2.1.0
  • FlexPLM 12.0.0.0
  • Windchill PDMLink 12.0

説明

Apache Log4j 1.x に対して複数の CVE が報告されています。サポートが終了していることが知られているため、Windchill PLM への既知の影響を確認するための分析と根拠が提供されます。

上記の「適用対象」欄に記載されている製品リリースにはすべて、log4j1.2.17バージョンが含まれています。

特定されたCVEに関連する脆弱性のあるApache Log4jのバージョン:1.2.Xのすべてのバージョン(1.2.17まで)

CVE-2021-4104
Log4j 1.x では、log4j の設定ファイルで有効になっている場合、JMSAppender は JNDI ルックアップを実行します。Log4j 1.x を使用するアプリケーションで、設定に JNDI (JMSAppender) が使用されている場合、影響を受ける可能性があります。

基本 CVSS スコア: 7.5 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Red HatはRHSB-2021-009( CVE-2021-4104 )を特定しました。
https://access.redhat.com/security/cve/CVE-2021-4104

Red Hat Bugzillaの記事には、さらに詳しい情報が記載されています。
JavaログライブラリであるApache Log4jのバージョン1.xに脆弱性が発見されました。デプロイされたアプリケーションがJMSAppenderを使用するように構成されている場合、リモートの攻撃者がサーバー上でコードを実行できる可能性があります。

CVE-2021-4104は、製品がJMSAppenderを使用するように特別に構成されている場合にのみLog4j 1.2に影響します。これはWindchillの標準構成ではありません。

CVE-2019-17571
Log4j 1.2 には、信頼できないデータの逆シリアル化に対して脆弱な SocketServer クラスが含まれています。この脆弱性は、信頼できないネットワーク トラフィックからログ データを取得する際に、逆シリアル化ガジェットと組み合わせることで、リモートで任意のコードを実行するために悪用される可能性があります。

基本CVSSスコア:9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • SocketServer/SimpleSocketServer の脆弱性クラスの使用は、Log4J の SocketAppender の機能として登場します。SocketAppender は LoggingEvent オブジェクトをリモートのログサーバー (通常は SocketNode) に送信します。SocketNode は、ソケット (TCP) を使用してリモート クライアントから送信された LoggingEvent オブジェクトを読み取ります。これらのログ イベントは、ローカル ポリシーに従って、ローカルで生成されたかのようにログに記録されます。SocketAppender は、レイアウトのないシリアル化された LoggingEvent オブジェクトをサーバー側に送信します。リモート ホストでは、逆シリアル化することで同じ情報すべてにアクセスでき、ログの出力レイアウトを指定できます。
  • log4jのSocketServerクラスを介して
最新バージョンはこちらを参照ください CS359009