Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 7 月 23 日

次の問題は、Liferay DXP、Liferay Enterprise Search 環境、Elastic Stack の機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • エラスティックサーチ 7.10.0 から 7.13.3

脆弱性情報

Elasticsearch メモリ開示の問題 (ESA-2021-16)

Elasticsearch のエラー レポートでメモリ開示の脆弱性が特定されました。 Elasticsearch に任意のクエリを送信できるユーザーが、不正な形式のクエリを送信すると、データ バッファーの以前に使用された部分を含むエラー メッセージが返される可能性がありました。 このバッファーには、Elasticsearch ドキュメントや認証の詳細などの機密情報が含まれている可能性があります。

影響を受けるバージョン:

Elasticsearch バージョン 7.10.0 から 7.13.3

解決策と軽減策:

影響を受けるユーザーは、Elasticsearch のバージョンを 7.13.4 に更新する必要があります。 この問題に対する既知の回避策はありません。

CVSSv3: 8.0 - AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVE ID: CVE-2021-22145

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 here の情報を参照してください。

ベンダー リファレンス

https://discuss.elastic.co/t/elasticsearch-7-13-4-security-update/279177


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page