17.12.2021

Pilz Hardware nicht von "Log4Shell" Schwachstelle in Protokollierungsbibliothek Log4j betroffen, Schwachstelle lässt sich bei Pilz Software Produkten mit hoher Wahrscheinlichkeit nicht ausnutzen

Sehr geehrte Damen und Herren,

das BSI hat am Freitag, 10. Dezember 2021, eine Cyber-Sicherheitswarnmeldung zur sogenannten "Log4Shell" Schwachstelle in der Protokollierungsbibliothek Log4j veröffentlicht. Log4j wird in vielen Java-Anwendungen eingesetzt.

Zum Sachverhalt schreibt das BSI:

„Das Blog eines Dienstleisters für IT-Sicherheit [LUN2021] berichtet über die Schwachstelle CVE-2021-44228 [MIT2021] in log4j in den Versionen 2.0 bis 2.14.1, die es Angreifern gegebenenfalls ermöglicht, auf dem Zielsystem eigenen Programmcode auszuführen und so den Server zu kompromittieren.“

https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2021/2021-549177-1032.pdf

Weitere Informationen:

https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Webanwendungen/log4j/log4j_node.html (Deutsch)

https://www.cisa.gov/uscert/apache-log4j-vulnerability-guidance (Englisch)

Die Analyse von Pilz hat Folgendes ergeben:

  • In Pilz Hardware Komponenten kommt kein Java zum Einsatz und somit kein log4j. Demnach sind diese Komponenten nicht betroffen.
     
  • In Pilz Software Produkten werden die log4j-Versionen 2.0 bis 2.14.1 zwar teilweise genutzt (aktuelle Schwachstelle CVE-2021-44228). Bisherige Analysen haben ergeben, dass sich die Schwachstelle mit hoher Wahrscheinlichkeit nicht ausnutzen lässt. Sollte wider Erwarten, doch eine Gefährdung bestehen, werden wir dazu ein Security Advisory veröffentlichen.

  • In einigen Pilz Software Produkten kommt die log4j-Version 1.2.x zum Einsatz. Das Ausnutzen der für diese Version bekannte Schwachstelle (CVE 2021-4104) setzt u.a. eine bestimmte Konfiguration voraus. Diese Konfiguration kommt aber in den Pilz Software Produkten nicht zum Einsatz.

 

Wir freuen uns, wenn diese Information für Sie hilfreich ist. Bei weiteren Fragen wenden Sie sich bitte an unseren Technischen Support.

Kontakt: support@pilz.com

Mit freundlichen Grüßen

Pilz GmbH & Co. KG

Stammhaus

Pilz GmbH & Co. KG
Felix-Wankel-Straße 2
73760 Ostfildern
Deutschland

Telefon: +49 711 3409-0
E-Mail: pilz.gmbh@pilz.de

Amerika

  • Mexiko: +52 55 5572 1300
  • Brasilien: + 55 11 4942-7032
  • Vereinigte Staaten (gebuehrenfrei): +1 877-PILZUSA (745-9872)
  • Kanada: +1 888-315-PILZ (315-7459)

Europa

  • Irland: +353 21 4804983
  • Österreich: +43 1 7986263-444
  • Finnland: +358 10 3224030 / +45 74436332
  • Italien: +39 0362 1826711
  • Russland: +7 495 6654993
  • Spanien: +34 938497433
  • Dänemark: +45 74436332
  • Schweiz: +41 62 889 79 32
  • Deutschland: +49 711 3409 444
  • Belgien: +32 9 321 75 70
  • Türkei: +90 216 5775552
  • Niederlande: +31 347 320477
  • Frankreich (gebuehrenfrei): +33 3 88104000
  • Schweden: +46 300 13990 / +45 74436332
  • Portugal: +351 229 407 594
  • Großbritannien: +44 1536 460866

Asien-Pazifik

  • Südkorea: +82 31 778 3390
  • Neuseeland: +64 9 6345350
  • Japan: +81 45 471 2281
  • Taiwan: +886 2 25700068
  • Singapur: +65 6829 2920
  • Thailand: +66 210 54613
  • China: +86 400-088-3566
  • Australien (gebuehrenfrei): +61 3 9560 0621 / 1300 723 334
War dieser Artikel hilfreich?