Security

Security Alert に戻る

[LES] Log4jエクスプロイト(CVE-2021-44228)に対するElasticの対応について

コンテキスト

Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリ。2021年12月11日(CVE-2021-44228)

エラスティックソフトウェアの意味

Log4jはElastic製品のコンポーネントとして使用され、Elasticと当社のユーザが問題のトラブルシューティングに役立つログステートメントを出力します。

Elastic社または当社のお客様への影響の有無を確認するためのセキュリティ調査が実施されましたので、Elastic社の最新のアップデートを以下の セキュリティ・アナウンスメントに一元化しています。

以下の製品が影響を受ける可能性があります。詳細については、 セキュリティ・アナウンスメント の該当する製品に関するセクションを参照してください。

  • APM Java Agent - 特定の条件下で Log4j 2 exploit (CVE-2021-44228) にさらされるため、緩和策として設定または最新バージョン (1.28.1) へのアップグレードが必要
  • Logstash - Log4j 2 (CVE-2021-44228) は、8u191 より前の JDK でリモートコード実行にさらされる可能性があります。 新しいバージョンのJDKでは、DoSや情報漏えいの危険性があります。 JndiLookup クラスを削除するか、12月13日にリリースされる Logstash バージョン 6.8.21 または 7.16.1 に更新する必要があります。
  • Elasticsearch - Log4j 2 (CVE-2021-44228) Elasticsearch 6 および 7 ではリモートコード実行の危険性はありませんが、情報漏洩の可能性があります。完全な緩和には設定変更が必要か、Elasticsearch バージョン 6.8.21 または 7.16.1 に更新(12月13日リリース)してください。 Elasticsearch 5については、現在調査中です。

以下のElastic社製品において、本脆弱性が存在しないことを確認しています。

  • APMサーバー
  • ビーツ
  • Cmd
  • 弾性体
  • Elastic Cloud Enterprise (ECE)*。
  • Elastic Cloud on Kubernetes (ECK)*。
  • エラスティック・エンド・ゲーム
  • Elastic Maps サービス
  • エンドポイントセキュリティ
  • エンタープライズサーチサーバー
  • フリートサーバー
  • キバナ
  • 機械学習
  • スイフト

*導入された製品への影響について、組織的な環境を評価する必要があります。


Elasticsearchは、米国で登録されたElasticsearch BVの商標です。 and in other countries / Trademarks / Terms / Privacy

Apache、Apache Lucene、Apache Hadoop、Hadoop、HDFSおよび黄色の象のロゴは、米国およびその他の国々におけるApache Software Foundationの商標です。

On this page