アーティクル - CS359008

Apache Log4j 2.xセキュリティの脆弱性がTIBCO(Windchill)に与える影響

修正日: 29-Mar-2022   


注記:ここに記載されている情報は、お客様の利便性向上のため機械翻訳ソフトを使用しています。PTCは、ここに記載されている情報の翻訳の正確性について、一切の責任を負いませんので、ご了承ください。英語の原文を参照するには、こちら。この機械翻訳に関する詳細は、こちら。
お知らせいただき、ありがとうございます。この機械翻訳をレビューします。

適用対象

  • Windchill PDMLink 11.0 M030
  • Windchill PDMLink 11.1 M020
  • Windchill PDMLink 11.2.1.0
  • Windchill PDMLink 12.0.2.0

説明

最終更新日:2022年3月29日11:00 AM EST(以下のバージョン履歴を参照)

重大なゼロデイ脆弱性がサードパーティライブラリlog4jで報告されています。この記事は、サードパーティがWindchillの統合ソリューションをサポートしているため、Tibco製品に関連する情報と推奨されるアクションを顧客に提供するために作成されました。


調査と分析は進行中です。 Apache Log4jの新しい脆弱性が報告されるか、新しい推奨される緩和策が特定されると、この記事が更新されます。最新の詳細を確認するために、定期的に追加の更新を確認してください。

CVE-2021-44228
基本CVSSスコア:10.0 CVSS:3.0 / AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H

上記のCVEに関連する、それほど重大ではない追加の脆弱性も報告されています。これにも優先的に対処することをお勧めします

CVE-2021-45046

上記のCVEの脆弱なApacheLog4jバージョン:2.0-beta9から2.15.0までのすべてのバージョン

次のCVEは、Log4j2.16に対してApacheによって報告されました。
CVE-2021-45105
基本CVSSスコア:7.5 CVSS:3.1 / AV:N / AC:L / PR:N / UI:N / S:U / C:N / I:N / A:H
CVEの脆弱なApacheLog4jバージョン:2.0-beta7から2.16

次のCVEは、Log4j2.16に対してApacheによって報告されました。
CVE-2021-44832
基本CVSSスコア:6.6 CVSS:3.1 / AV:N / AC:H / PR:H / UI:N / S:U / C:H / I:H / A:H
CVEの脆弱なApacheLog4jバージョン:2.0-beta7から2.17.0

詳細については、Apacheの記事を参照してください。
https://logging.apache.org/log4j/2.x/security.html

バージョン履歴の更新:
更新日時 コメントコメント
2021年12月14日午後5時EST 初期コンテンツ
2021年12月15日午後6時EST CVE-2021-45046を含むように更新され、提供された回避策が明確になりました
2021年12月16日午後4時 Tibcoによって承認されていない、PTCPOC回避策のメモを削除しました
2021年12月20日午後6時EST CVE-2021-45105を追加
TibcoHotfix01修復手順を追加しました
2021年12月23日午後1時EST

CVE-2021-45046を含むように更新
テーブルの説明を更新

2021年12月29日午後1時EST CVE-2021-44832を含むように更新
Windchill11.0M030を含むように更新
2022年1月6日 CVE-2021-44832に関するTibcoからの分析を追加
2022年2月11日 12.0.2CPSリリースの詳細を追加
2022年2月22日 12.1.0リリースの詳細を追加
2022年3月29日最新のCPS11.2.1CPS15および11.1M020CPS24の詳細を追加
最新バージョンはこちらを参照ください CS359008