Security

Security Alert に戻る

Elastic Stack および Liferay Enterprise Search のセキュリティアドバイザリ。CVE-2022-1364

以下の問題は、Liferay DXP、Liferay Enterprise Search環境、およびElastic Stackの機能に影響を与える可能性があります。

脆弱性情報

Kibana のレポートに関する脆弱性 (ESA-2022-12)

Kibanaがレポート機能で依存しているヘッドレスChromiumブラウザーに、タイプ混乱の脆弱性が発見されました。

Chromium sandbox が無効になっているホスト OS 上のオンプレミス Kibana のインストールにのみ影響します。 8 (CentOS, Debian のみ)

なお、Elastic Cloudでは、Chromiumのサンドボックスはデフォルトで有効になっており、無効化することはできないため、本問題は影響ありません。

影響を受けるバージョン

Kibana バージョン 7.0.0 から 7.17.7 および 8.0.0 から 8.4.3

ソリューションとミティゲーション。

この問題は、Kibana のバージョン 8.5.0 および 7.17.8 で修正されています。

アップグレードができない場合。

  • xpack.reporting.enabled: false kibana.yml ファイルで Kibana のレポート機能を完全に無効化する。

CVSSv3.1: 8.8 (High) AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE ID: CVE-2022-1364

検索エンジン適合性マトリクス

対応するコネクタのバージョンや必要なパッチレベルなど、詳細なElasticsearchの互換性については、こちらの情報 を参照してください。

ソース

https://discuss.elastic.co/t/7-17-8-8-5-0-security-update/320920/1


Elastic、Elasticsearch、X-Packは、米国で登録されたElasticsearch BVの商標です。 をはじめ、さまざまな国で

On this page