Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2020年3月

投稿日:2020年3月9日

以下の問題は、Liferay DXPおよびEnterprise Searchの環境の機能に影響を与える可能性があります。 この通知は、最新の互換性変更の説明と、Liferay Enterprise Search Subscribersに必要なアクションを提供します。

影響を受ける可能性のあるデプロイメント

  • Liferay DXP 7.0, 7.1, 7.2 on Elastic Stack 6 or 7 using Kibana

脆弱性情報

(ベンダーから提供されたもの)。

Kibana Node.jsのセキュリティ上の欠陥(ESA-2020-01)。

7.6.1および6.8.7以前のKibanaのすべてのバージョンに同梱されているNode.jsのバージョンには、3つのセキュリティ欠陥があります。

CVE-2019-15604は、Node.jsのTLS処理コードにおけるサービス拒否(DoS)の不具合を説明します。 この欠陥の悪用に成功すると、Kibanaがクラッシュする可能性があります。

CVE-2019-15606およびCVE-2019-15605は、Node.jsが不正なHTTPヘッダーを処理する方法に関する不具合について説明しています。 これらの不正なヘッダーは、HTTPリクエストスマッグリング攻撃に脆弱なプロキシの後ろでKibanaが実行されている場合、HTTPリクエストスマッグリング攻撃を引き起こす可能性があります。

このアップデートにより、Node.jsはバージョン10.19.0にアップグレードされ、これらの問題に対する脆弱性はありません。

対象バージョン
7.6.1および6.8.7以前の全バージョン

解決策と緩和策
信頼できないユーザーがいる環境で Kibana を実行している管理者は、バージョン 7.6.1 または 6.8.7 にアップグレードしてください。 DoSの問題に対する回避策はありません。 プロキシサーバーでHTTPリクエストスマグリングの問題を軽減できる可能性があります。 HTTPリクエストスマグリング攻撃を軽減する方法については、プロキシベンダーにご相談ください。

CVE IDです: CVE-2019-15604, CVE-2019-15606, CVE-2019-15605

検索エンジン互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチレベルなど、Elasticsearchの詳細な互換性については、こちらの情報( )をご参照ください。

ベンダリファレンス

https://discuss.elastic.co/t/elastic-stack-6-8-7-and-7-6-1-security-update/222136


Elastic、Elasticsearch、X-Packは、米国で登録されたElasticsearch BVの商標です。 を始めとする諸外国での

On this page