Security

Security Alert に戻る

Elastic Stack および Liferay Enterprise Search セキュリティ勧告:CVE-2023-1370

以下の問題は、Liferay DXP、Liferay Enterprise Search環境、Elastic Stackの機能に影響を与える可能性があります。

脆弱性情報

Elasticsearch サービス拒否(DoS)問題(ESA-2023-10)

この問題は、少なくとも1つのOpenID Connect認証レルムまたは少なくとも1つのJWT認証レルムを設定しているユーザーにのみ影響します。

Elasticsearch にサービス拒否の脆弱性が発見され、悪意を持って細工された JWT が提供された場合、サービスが利用できなくなる可能性があります。 これは、ネストされた配列を安全でない方法で解析する、相互依存性のあるjson-smart 41を使用しているためである。

影響を受けるバージョン

Elasticsearch 7.2.0以降7.17.11以前のバージョン、8.0.0以降8.8.2以前のバージョン

解決策と緩和策

この問題はバージョン 8.8.2 および 7.17.11 で解決されました。

CVSSv3: 7.5(高) - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

CVE IDCVE-2023-1370

検索エンジン互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチレベルなど、Elasticsearchの詳細な互換性については、こちらの情報 をご参照ください。

ソース

https://discuss.elastic.co/t/elasticsearch-8-8-2-7-17-11-security-update/337205


  • Elastic、Elasticsearch、X-Packは、米国で登録されたElasticsearch BVの商標です。 そして他の国々でも。

On this page