アーティクル - CS359009
Apache Log4J 1.x のセキュリティ脆弱性 (CVE-2021-4104、CVE-2019-17571、CVE-2022-23302、CVE-2022-23305、および CVE-2022-23307) – Windchill PLM および FLexPLM への影響
修正日: 08-Jun-2026
適用対象
- FlexPLM 11.1 M010 to M020
- Windchill PDMLink 11.0 M030
- FlexPLM 11.0 M030
- Windchill PDMLink 11.1 M020
- Windchill PDMLink 11.2.1.0
- FlexPLM 11.2.1.0
- FlexPLM 12.0.0.0
- Windchill PDMLink 12.0
説明
Apache Log4j 1.x に対して複数の CVE が報告されています。サポートが終了していることが知られているため、Windchill PLM への既知の影響を確認するための分析と根拠が提供されます。
上記の「適用対象」欄に記載されている製品リリースにはすべて、log4j1.2.17バージョンが含まれています。
特定されたCVEに関連する脆弱性のあるApache Log4jのバージョン:1.2.Xのすべてのバージョン(1.2.17まで)
CVE-2021-4104
Log4j 1.x では、log4j の設定ファイルで有効になっている場合、JMSAppender は JNDI ルックアップを実行します。Log4j 1.x を使用するアプリケーションで、設定に JNDI (JMSAppender) が使用されている場合、影響を受ける可能性があります。
基本 CVSS スコア: 7.5 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Red HatはRHSB-2021-009( CVE-2021-4104 )を特定しました。
https://access.redhat.com/security/cve/CVE-2021-4104
Red Hat Bugzillaの記事には、さらに詳しい情報が記載されています。
JavaログライブラリであるApache Log4jのバージョン1.xに脆弱性が発見されました。デプロイされたアプリケーションがJMSAppenderを使用するように構成されている場合、リモートの攻撃者がサーバー上でコードを実行できる可能性があります。
CVE-2021-4104は、製品がJMSAppenderを使用するように特別に構成されている場合にのみLog4j 1.2に影響します。これはWindchillの標準構成ではありません。
CVE-2019-17571
Log4j 1.2 には、信頼できないデータの逆シリアル化に対して脆弱な SocketServer クラスが含まれています。この脆弱性は、信頼できないネットワーク トラフィックからログ データを取得する際に、逆シリアル化ガジェットと組み合わせることで、リモートで任意のコードを実行するために悪用される可能性があります。
基本CVSSスコア:9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
上記の「適用対象」欄に記載されている製品リリースにはすべて、log4j1.2.17バージョンが含まれています。
特定されたCVEに関連する脆弱性のあるApache Log4jのバージョン:1.2.Xのすべてのバージョン(1.2.17まで)
CVE-2021-4104
Log4j 1.x では、log4j の設定ファイルで有効になっている場合、JMSAppender は JNDI ルックアップを実行します。Log4j 1.x を使用するアプリケーションで、設定に JNDI (JMSAppender) が使用されている場合、影響を受ける可能性があります。
基本 CVSS スコア: 7.5 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Red HatはRHSB-2021-009( CVE-2021-4104 )を特定しました。
https://access.redhat.com/security/cve/CVE-2021-4104
Red Hat Bugzillaの記事には、さらに詳しい情報が記載されています。
JavaログライブラリであるApache Log4jのバージョン1.xに脆弱性が発見されました。デプロイされたアプリケーションがJMSAppenderを使用するように構成されている場合、リモートの攻撃者がサーバー上でコードを実行できる可能性があります。
CVE-2021-4104は、製品がJMSAppenderを使用するように特別に構成されている場合にのみLog4j 1.2に影響します。これはWindchillの標準構成ではありません。
CVE-2019-17571
Log4j 1.2 には、信頼できないデータの逆シリアル化に対して脆弱な SocketServer クラスが含まれています。この脆弱性は、信頼できないネットワーク トラフィックからログ データを取得する際に、逆シリアル化ガジェットと組み合わせることで、リモートで任意のコードを実行するために悪用される可能性があります。
基本CVSSスコア:9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- SocketServer/SimpleSocketServer の脆弱性クラスの使用は、Log4J の SocketAppender の機能として登場します。SocketAppender は LoggingEvent オブジェクトをリモートのログサーバー (通常は SocketNode) に送信します。SocketNode は、ソケット (TCP) を使用してリモート クライアントから送信された LoggingEvent オブジェクトを読み取ります。これらのログ イベントは、ローカル ポリシーに従って、ローカルで生成されたかのようにログに記録されます。SocketAppender は、レイアウトのないシリアル化された LoggingEvent オブジェクトをサーバー側に送信します。リモート ホストでは、逆シリアル化することで同じ情報すべてにアクセスでき、ログの出力レイアウトを指定できます。
- log4jのSocketServerクラスを介して
最新バージョンはこちらを参照ください CS359009