Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 9 月 2 日

次の問題は、Liferay DXP および Enterprise Search 環境の機能に影響を与える可能性があります。 この通知は、Liferay Enterprise Search サブスクライバーに最新の互換性変更と必要なアクションの説明を提供します。

影響を受ける可能性のある展開

  • Elastic Stack 6.xまたは7.x上のLiferay DXP 7.0、7.1、および7.2

脆弱性情報

(ベンダーから提供されたとおりです。)

Elasticsearch フィールド開示の欠陥 (ESA-2020-12)

Field Level Security でスクロール検索を実行すると、Elasticsearch にフィールド開示の欠陥が見つかりました。 あるユーザーが、より権限のある別のユーザーが最近実行した同じクエリを実行すると、スクロール検索により、非表示にする必要があるフィールドがリークする可能性があります。 これにより、攻撃者が制限されたインデックスに対して追加のアクセス許可を取得する可能性があります。

影響を受けるバージョン
7.9.0 および 6.8.12 より前の Elasticsearch のすべてのバージョンがこの欠陥の影響を受けます

解決策と軽減策
ユーザーは、Elasticsearch バージョン 7.9.0 または 6.8.12 にアップグレードする必要があります。

CVSSv3: 5.3 - AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N

CVE ID: CVE-2020-7019

追加情報

Liferay の Elasticsearch コネクタは、フィールド レベル セキュリティを使用しません。 Elasticsearch 7.9.x が DXP 7.2* の互換性マトリックスに追加されました。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 こちら の情報を参照してください。

ベンダー リファレンス


*: Elasticsearch 7 には、Marketplace の「Liferay Connector to Elasticsearch 7」アプリが必要です。 最新バージョン(v3.0.1)には、サービスパック2以上かフィックスパック5以上パッチレベルが必要です。

Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page