Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 12 日

次の問題は、Liferay DXP、Liferay Enterprise Search 環境、Elastic Stack の機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • 6.8.17 より前の Elasticsearch 6.x
  • 7.13.3 より前の Elasticsearch 7.x

脆弱性情報

Elasticsearch サービス拒否の問題 (ESA-2021-15)

Elasticsearch Grok パーサーで、サービス拒否攻撃につながる可能性のある制御されていない再帰の脆弱性が特定されました。 Elasticsearch に任意のクエリを送信できるユーザーは、Elasticsearch ノードをクラッシュさせる悪意のある Grok クエリを作成する可能性があります。

影響を受けるバージョン:

7.13.3 および 6.8.17 より前のバージョンの Elasticsearch

解決策と軽減策:

ユーザーは、Elasticsearch のバージョンを 7.13.3 または 6.8.17 に更新する必要があります。

CVSSv3: 5.7 - AV:A/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE ID: CVE-2021-22144

CWE: CWE-674: 制御されていない再帰

追加情報

Liferay DXP および Liferay Commerce 製品は、そのままでは Elasticsearch の Grok 機能を使用していません。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 こちら の情報を参照してください。

ベンダー リファレンス

https://discuss.elastic.co/t/elasticsearch-7-13-3-and-6-8-17-security-update/278100


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page