Security

Security Alert に戻る

ElasticsearchおよびLiferay Enterprise Search セキュリティアドバイザリ: 2018年11月

掲載日2018年11月26日

以下の問題は、Liferay Enterprise Search 環境のセキュリティを脅かす可能性があります。 この通知は、Liferay Enterprise Search サブスクライバー向けの最新のセキュリティ脆弱性と推奨されるアクションを提供します。

一般情報

Elastic は最近、PDFレポートを生成するために使用されるKibanaのレポート機能が、データがレポートに組み込まれる可能性のある外部リソースからデータを要求するために使用される HTTP ヘッダーで、ユーザー認証資格情報 (つまり、可逆ハッシュ形式のKibanaユーザー名とパスワード) を意図せずに送信することを確認しました。

セキュリティアラート: CVE-2018-17245

影響を受けるバージョン

  • Elastic Stack 6.1

脆弱性情報

  • この問題は、Elastic Stackバージョン 4.0 から 4.6、5.0 から 5.6.12、および 6.0 から 6.4.2のKibanaユーザーに影響し、自己管理およびホスト型デプロイの両方に影響します。これは、KibanaのPDFレポート機能を使用して、外部リソースのデータを取り込んでいるユーザーに影響します。CSVレポートの作成依頼によってトリガーされることはありません。
  • Liferay DXP 7.0 または 7.1 と互換性のある影響を受けるバージョンは、Elastic Stack 6.1 です。

解決策

影響を受けるKibanaユーザー (つまり、(i) KibanaのPDFレポート機能を使用して、外部リソースからのデータを取り込んだことがある) であり、(ii) 上記の影響を受けるバージョンのいずれかを使用している場合は、このElasticブログの投稿に記載されているように、資格情報を変更することを検討する必要があります。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチレベルなど、Elasticsearchの互換性に関する詳細については、こちら の情報をご参照ください。

On this page