Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 1 月 15 日

次の問題は、Liferay DXP および Enterprise Search 環境の機能に影響を与える可能性があります。 この通知は、Liferay Enterprise Search サブスクライバーに最新の互換性変更と必要なアクションの説明を提供します。

影響を受ける可能性のある展開

  • Elastic Stack 7.9.xおよび7.10.2より前のLiferay DXP 7.3
  • Elastic Stack 7.7.xおよび7.10.2より前のLiferay DXP 7.2

脆弱性情報

Elasticsearch 承認ヘッダー ストレージの問題 (ESA-2021-01)

Elasticsearch 非同期検索 API に情報漏えいの欠陥が見つかりました。 非同期検索を実行するユーザーは、HTTP ヘッダーを保存します。 .tasks インデックスを読み取る機能を持つ Elasticsearch ユーザーは、クラスター内の他のユーザーの機密要求ヘッダーを取得する可能性があります。

影響を受けるバージョン:

7.7.0 以降および 7.10.2 より前のすべての Elasticsearch バージョン

解決策と軽減策:

ユーザーは、Elasticsearch 7.10.2 にアップグレードする必要があります。 この問題に対する既知の回避策はありません。

CVSSv3: 4.8 - AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:L/A:N

CVE ID: CVE-2021-22132

追加情報

Liferay の Elasticsearch コネクタとすぐに使える機能は、Elasticsearch の非同期検索 API を使用していません。 さらに、Liferay DXP と Elasticsearch ノード間の通信は、DXP 7.2 以前のバージョンの HTTP ではなく、トランスポート レイヤーを介して行われます。 Liferay DXP で利用可能な Elasticsearch コネクタの技術概要 については、この 記事 を参照してください。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 here の情報を参照してください。

ベンダー リファレンス


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page