Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 28 日

次の問題は、Liferay DXP、Liferay Enterprise Search 環境、Elastic Stack の機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • 7.12.1 より前の Kibana を使用する Elastic Stack 7.x

脆弱性情報

Kibana サービス拒否の問題 (ESA-2021-10)

タイムアウトの欠如またはリクエスト サイズの制限により、Kibana Webhook アクションにサービス拒否の脆弱性が見つかりました。 Webhook アクションを作成する権限を持つ攻撃者は、Kibana ホスト接続プールを空にし、他のすべてのユーザーが Kibana を利用できないようにする可能性があります。

この発見について Dominic Couture に感謝します。

影響を受けるバージョン:

7.12.1 より前のすべてのバージョンの Kibana

解決策と軽減策:

お客様はバージョン 7.12.1 以降にアップグレードする必要があります

CVSSv3: 4.9 - AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
CVE ID: CVE-2021-22139

追加情報

Kibana を 7.11+ に更新すると、次の既知の問題が Liferay Enterprise Search Monitoring - Kibana 統合に影響を与える可能性があります。 詳しくはこちらの をご参照ください。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 here の情報を参照してください。

ベンダー リファレンス

https://discuss.elastic.co/t/7-12-1-security-update/271433


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page