Security
- [LES] Log4jエクスプロイト(CVE-2021-44228)に対するElasticの対応について
 - 12/16 Log4j の脆弱性 CVE-2021-4104, CVE-2021-44228, CVE-2021-45046 に関する Liferay の更新情報。
 - 12/18 Log4j CVE-2021-45105に関するLiferayのアップデートについて
 - ClamAV HFS+ セキュリティアドバイザリ: CVE-2023-20032
 - CVE-2021-44228 (Log4jの脆弱性)に関するLiferayのステートメント
 - CVE-2024-3094、xz バージョン 5.6.0 および 5.6.1 に関する Elastic セキュリティ声明
 - DXPクラウドセキュリティアラート:2019年6月
 - DXPクラウドセキュリティアラート:2020年3月
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 10 月 22 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 6 月 4 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 8 月 5 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 9 月 2 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 1 月 15 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 3 月 9 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 28 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 7 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 6 月 2 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 12 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 23 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 8 月 23 日
 - Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリです。2021年12月11日 (Log4j2, CVE-2021-44228, CVE-2021-45046,CVE-2021-45105)
 - Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2019年10月
 - Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2019年2月
 - Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2020年1月16日
 - Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2020年3月
 - ElasticsearchおよびLiferay Enterprise Search セキュリティアドバイザリ: 2018年11月
 - ElasticsearchおよびLiferayエンタープライズ検索セキュリティアドバイザリ:2021年9月2日
 - ElasticsearchとLiferay Enterprise Searchのセキュリティアドバイザリ。2021年11月12日
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2022-23711
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-12539
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-12556, CVE-2024-52974, CVE-2024-52980, CVE-2024-52981
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-23445, CVE-2024-37279, CVE-2024-37280, CVE-2024-23442, CVE-2024-23443, CVE-2024-2887, CVE-2024-37281, CVE-2024-37287, CVE-2024-23444
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-23450
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-37285, CVE-2024-37288
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-43706, CVE-2025-2135, CVE-2025-25012 (Kibana)
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2024-43709, CVE-2024-52973, CVE-2024-43710, CVE-2024-43707, CVE-2024-52972, CVE-2024-43708
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-25012
 - Elastic Stack and Liferay Enterprise Search Security Advisory: CVE-2025-25014, CVE-2024-52979, CVE-2024-11390, CVE-2025-25016
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ: OpenSSL CVE-2022-3786 および CVE-2022-3602 に対するセキュリティステートメント、OpenSSL バージョン 3.0.7 について
 - Elastic StackおよびLiferay Enterprise Searchのセキュリティアドバイザリ: Oracle 7月の重要なパッチアップデートCVE-2022-21540, CVE-2022-21541, CVE-2022-21549, CVE-2022-25647, CVE-2022-34169 に対するセキュリティステートメント。
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-1364
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23707
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23708, CVE-2022-23709, CVE-2022-23710
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-23713
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-38779
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-38900
 - Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ:CVE-2023-31414, CVE-2023-31415, CVE-2023-26486, CVE-2023-26487
 - Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2023-46671, CVE-2023-46673
 - Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2023-46675, CVE-2023-49921
 - Elastic Stack および Liferay Enterprise Search のセキュリティ勧告:CVE-2024-23446、CVE-2023-7024
 - Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2023-1370
 - Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2023-31417
 - Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2024-23449
 - Elastic StackとLiferay Enterprise Searchのセキュリティ勧告:CVE-2022-1471に関するセキュリティ声明
 - Elastic Stack と Liferay Enterprise Search のセキュリティ勧告:CVE-2023-31418、CVE-2023-31419、CVE-2023-31422
 - Jenkins セキュリティアドバイザリ 2024-01-24: CVE-2024-23897
 - Liferay Enterprise Search サポートアラート:2019年6月24日までにアクションが必要です。
 - Liferay Security Alert: 2022 April
 - Liferay Security Alert for Liferay DXP
 - Liferay’s Statement about recent Log4j vulnerabilities
 - Liferay エンタープライズサーチ サポートアラート:2020年4月1日
 - LiferayサービスおよびWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
 - Liferayサービス及びWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
 - Liferay セキュリティアラート: 2018年12月
 - Liferay セキュリティアラート: 2019年11月
 - Liferayセキュリティアラート: 2019年6月
 - Liferay セキュリティ アラート: 2020 年 7 月
 - Liferay セキュリティ アラート: 2021 年 4 月
 - Liferayセキュリティアラート:2019年10月
 - Liferay セキュリティアラート:2020年2月
 - Liferayセキュリティアラート:2020年3月
 - Liferayセキュリティアラート:2020年5月
 - Liferay セキュリティーアラート: 2018年8月
 - Liferay セキュリティーアラート: 2019年1月
 - Log4j セキュリティアドバイザリの更新
 - LSV-412 および LSV-545 のフォローアップ セキュリティ アラート
 - Spring4Shell and Spring Cloud Security Advisory
 - 【延期のお知らせ】 Liferayサービス及びWebサイトでのインバウンドトラフィックのTLS 1.0無効化について
 - リマインダー: LSV-412 および LSV-545 のフォローアップ セキュリティ アラート
 
ClamAV HFS+ セキュリティアドバイザリ: CVE-2023-20032
リファレンス:
- https://blog.clamav.net/2023/02/clamav-01038-01052-and-101-patch.html
 - https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-20032
 
重要度: クリティカル
脆弱性の概要
ClamAV バージョン 1.0.0 以前、0.105.1 以前、および 0.103.7 以前のHFS+ パーティションファイルパーサーの脆弱性により、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。
Liferay PaaS のお客様、および ClamAV をインストールして使用しているオンプレミスで DXP および Liferay Portal EE を使用しているお客様は、バージョン 1.0.1、0.103.8、または 0.105.2 にアップグレードすることをお勧めします。 ClamAV を使用していないお客様には、影響はありません。
Liferay SaaS をご利用のお客様は保護されています。
懸念点は何ですか?
CVE-2023-20032 は、ClamAVが悪意のあるファイルをスキャンした際に発生するリモートコード実行の脆弱性です。Liferay製品はClamAVソフトウェアを実装しておらず、デフォルトのインストールでは脆弱性はありません。
Liferay DXP と Liferay Portal は、ClamAVがLiferay DXP/Portalのドキュメントライブラリをスキャンする、あるいは一時フォルダ(例えば /tmp や<<tomcat>>/tempフォルダ)をスキャンするよう設定されている場合、脆弱性が存在する可能性があります。
この脆弱性を悪用する攻撃者は、Liferay DXP/Portal のファイルにアクセスできます。 ClamAVのオペレーティングシステムのユーザー権限によっては、攻撃者がアクセスをエスカレートして、DXP/Portal インストールの完全な制御を取得する可能性があります。
影響を受けているかどうかをどのように検出できますか?
Liferay SaaS をご利用のお客様は保護されています。
Liferay PaaS のお客様は GitHub、BitBucket、またはGitLabリポジトリを確認する必要があります。また、Liferay Cloudコンソールのサービスを使用して、ご利用のDockerイメージのバージョンを確認できます。オプションで、シェルアクセスを使ってClamAVのバージョンを確認することも可能です。
オンプレミスのお客様は、OSコマンドでClamAVの実行バージョンを確認できます。
clamscan --versionclamd --version
影響を軽減するにはどうすればいいですか?
アップロードされたファイルのウイルス対策スキャンを有効にするで説明したように、ClamAVを別のサーバで実行するように設定することで、影響を最小限に抑えることができます。
ClamAVのアップグレードはどのようにすればよいですか?
Liferay PaaSでClamAVのDockerイメージを使用しているお客様は、最新バージョンを取得し、標準のLXC-SMサービスと同様にビルドとデプロイを行う必要があります。
LinuxサーバーでClamAVを実行しているお客様は、OSのパッケージマネージャーを使用するか、https://www.clamav.net/download から直接ソフトウェアをダウンロードし、インストールしてください。
ご質問がある場合
追加情報については、Liferayサポートまたはカスタマーサクセスマネージャーにお問い合わせください。