log4j-log4shell-受影响组件列表
针对 CVE-2021-44228(又称 Log4shell 或 Log4j RCE)的受影响组件与受影响应用/厂商清单,供安全响应人员使用。
我们认为有必要将厂商和产品分为两类:
- 内部风险——需要优先修补以消除内部风险的部分
- 外部风险——所有可能已被入侵的、保管您数据的第三方/第四方厂商;在完成内部修补后,需要监控并处理的那些
以下是清单:
即:如果您的数据存储在其环境中,或者它们可访问您的环境,那么您应当关注的所有厂商。
即:您在构建产品时可能使用过的软件组件,若存在风险则会导致您的产品存在漏洞。
其他实用资源
清单
使用 log4j 的制品
已确认受影响的应用(附证据)
各厂商响应清单(部分受影响,部分不受影响)
美国 CISA(网络安全与基础设施安全局)官方维护的清单
荷兰国家网络安全中心(NCSC)官方维护的清单(更新频率高)
响应指南
快速简单的 log4j 事件应对指南
通用第三方事件响应指南(当发现您的某个第三方供应商被入侵时使用)
贡献
欢迎来自社区的贡献。
贡献指南:
- 请提交 PR 直接编辑原始 CSV 文件。
- 请务必为每一行新增内容提供参考来源(无有效链接验证的声明将不被接受)。
关于本仓库
本仓库旨在通过区分以下两类,简化企业和组织的响应流程:
- 内部风险——需要在您的产品或内部环境中搜索并修补的软件组件
- 外部风险——可能已受影响且您需监控的第三方/第四方厂商/应用;如果您的数据由它们保管,还需关注数据安全
本清单是一个社区项目,向所有人开放贡献,并由以下组织维护:

我们最喜欢的情景描述
