Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 4 月 7 日

次の問題は、Liferay DXP、Liferay Enterprise Search 環境、Elastic Stack の機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • 7.12.0 より前の Elastic Stack 7.x* 上の Liferay DXP 7.2-7.3
  • 6.8.15 より前の Elastic Stack 6.x* 上の Liferay DXP 7.0-7.2

* 実際に影響を受ける製品とバージョンについては、各脆弱性エントリの下を参照してください。

脆弱性情報

Elasticsearch Suggester & プロファイル API 情報開示の欠陥 (ESA-2021-06)

ドキュメントとフィールド レベルのセキュリティが有効になっている場合、Elasticsearch のサジェスターとプロファイル API にドキュメント開示の欠陥が見つかりました。 インデックスでドキュメント レベルのセキュリティが有効になっている場合、通常、suggester と profile API はインデックスに対して無効になっています。 特定のクエリは、プロファイラーとサジェスターを有効にすることができ、攻撃者が表示できないドキュメントとフィールドの存在を開示する可能性があります。

影響を受けるバージョン:

7.11.2 および 6.8.15 より前の Elasticsearch のすべてのバージョン。

解決策と軽減策:

ドキュメント レベル セキュリティとフィールド レベル セキュリティの両方を使用している場合は、Elasticsearch バージョン 7.11.2 または 6.8.15 にアップグレードする必要があります。 この問題に対する既知の回避策はありません。

CVSSv3 - 3.1: AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N

CVE ID: CVE-2021-22135

Kibana タイムアウト バイパス (ESA-2021-07)

xpack.security.session.idleTimeout 設定が尊重されていない Kibana のセッション タイムアウトの欠陥が発見されました。 これは、バックグラウンド ポーリング アクティビティが意図せずに認証済みユーザー セッションを延長し、ユーザー セッションがタイムアウトしないことが原因でした。

影響を受けるバージョン:

7.12.0 および 6.8.15 より前のすべてのバージョンの Kibana。

解決策と軽減策:

ユーザーは、Kibana のバージョンを 7.12.0 または 6.8.15 に更新する必要があります。

CVSSv3 - 4.0: AV:P/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE ID: CVE-2021-22136

Elasticsearch フィールド開示の欠陥 (ESA-2021-08)

ドキュメントまたはフィールド レベルのセキュリティが使用されている場合、Elasticsearch でドキュメント開示の欠陥が見つかりました。 特定のクラスタ間検索クエリを実行すると、検索クエリはセキュリティ権限を適切に保持しません。 これにより、攻撃者が表示できないはずのドキュメントの存在が検索で明らかになる可能性があります。 これにより、攻撃者は潜在的に機密性の高いインデックスについてさらに洞察を得る可能性があります。

この問題を報告してくれた JN Data A/S のセキュリティ コンサルタントである Piotr Dłubisz に感謝します。

影響を受けるバージョン:

6.8.15 および 7.11.2 より前の Elasticsearch のすべてのバージョン

解決策と軽減策:

ドキュメントまたはフィールド レベルのセキュリティを使用している場合は、Elasticsearch バージョン 7.11.2 または 6.8.15 にアップグレードする必要があります。 この問題に対する既知の回避策はありません。

CVSSv3 - 2.6:AV:N/AC:H/PR:L/UI:R/S:U/C:L/I:N/A:N

CVE ID: CVE-2021-22137

追加情報

Liferay の Elasticsearch コネクタとすぐに使える機能は、 ドキュメントまたはフィールド レベル セキュリティを使用していません (CVE-2021-22135、CVE-2021-22137)。

Kibana を 7.11+ に更新すると、次の既知の問題が Liferay Enterprise Search Monitoring - Kibana 統合に影響を与える可能性があります。 詳細は この 記事を参照してください。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 here の情報を参照してください。

ベンダー リファレンス

https://discuss.elastic.co/t/elastic-stack-7-12-0-and-6-8-15-security-update/268125


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page