Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 8 月 23 日

次の問題は、Liferay DXP、Liferay Enterprise Search 環境、Elastic Stack の機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • Elasticsearch バージョン 7.11.0 から 7.13.4

脆弱性情報

Elasticsearch ドキュメント/フィールド レベルのセキュリティの問題 (ESA-2021-18)

ドキュメントおよびフィールド レベルのセキュリティが検索可能なスナップショットに適用されていない Elasticsearch に欠陥が発見されました。 これにより、認証されたユーザーが、閲覧権限のない情報にアクセスできるようになる可能性があります。

影響を受けるバージョン:
Elasticsearch バージョン 7.11.0 から 7.13.4

解決策と軽減策:
検索可能なスナップショットでドキュメントまたはフィールド レベルのセキュリティを使用しているユーザーは、バージョン 7.14.0 にアップグレードする必要があります。

CVSSv3: 5.7 - AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVE ID: CVE-2021-22147

追加情報

Liferay の Elasticsearch コネクタとすぐに使える機能は、 ドキュメントまたはフィールド レベルのセキュリティを使用していません

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 こちら の情報を参照してください。

ベンダー リファレンス

https://discuss.elastic.co/t/elastic-stack-7-14-0-security-update/280344


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page