Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2021 年 3 月 9 日

次の問題は、Liferay DXP および Enterprise Search 環境の機能に影響を与える可能性があります。 この通知は、Liferay Enterprise Search サブスクライバーに最新の互換性変更と必要なアクションの説明を提供します。

影響を受ける可能性のある展開

  • 7.11.0 より前の Elastic Stack 7.x* 上の Liferay DXP 7.2-7.3
  • 6.8.14 より前の Elastic Stack 6.x 上の Liferay DXP 7.0-7.2

* 実際に影響を受けるバージョンについては、各脆弱性エントリの下を参照してください。

脆弱性情報

Elasticsearch フィールド開示の欠陥 (ESA-2021-05)

ドキュメントまたはフィールド レベルのセキュリティが使用されている場合、Elasticsearch でドキュメント開示の欠陥が見つかりました。 最近更新されたドキュメントに対してクエリを実行すると、取得要求がセキュリティ権限を適切に適用しません。 これは、インデックスで更新され、まだ更新されていないドキュメントに影響します。 これにより、攻撃者が表示できないはずのドキュメントやフィールドの存在が検索で明らかになる可能性があります。 この問題を緩和する要素は、攻撃者が get 要求を実行するためにドキュメント ID を知っている必要があることです。

影響を受けるバージョン:

7.6.0 以降および 7.11.0 より前の Elasticsearch のすべてのバージョンがこの問題の影響を受けます。

解決策と軽減策:

ドキュメントまたはフィールド レベルのセキュリティを使用している場合は、Elasticsearch バージョン 7.11.0 にアップグレードする必要があります。 この問題に対する既知の回避策はありません。

CVSSv3 - 2.6: AV:A/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N

CVE ID: CVE-2021-22134

Elasticsearch 情報開示 (ESA-2021-03)

7.10.0 および 6.8.14 より前のバージョンの Elasticsearch には、監査ログと emit_request_body オプションが有効になっている場合の情報漏えいの問題があります。 Elasticsearch 監査ログには、パスワード ハッシュや認証トークンなどの機密情報が含まれている可能性があります。 これにより、Elasticsearch 管理者はこれらの詳細を表示できます。

影響を受けるバージョン:

7.10.0 および 6.8.14 より前のバージョンの Elasticsearch はすべて、この問題の影響を受けます。

解決策と軽減策:

xpack.security.audit.logfile.events.emit_request_body を有効にして監査ログを使用している場合は、Elasticsearch バージョン 7.10.0 または 6.8.14 にアップグレードする必要があります。 この問題は、elasticsearch.yml ファイルで emit_request_body オプションを無効にすることで回避できます。

CVSSv3 - 1.9: AV:L/AC:H/PR:H/UI:N/S:U/C:L/I:N/A:N

CVE ID: CVE-2020-7021

Kibana 可視化 XSS (ESA-2021-04)

Kibana の「Vega」可視化タイプは、Vega ライブラリの脆弱なバージョンを介して、格納された XSS と反映された XSS の両方の影響を受けやすくなります。 これらのビジュアライゼーションを作成できるユーザー、またはこのビジュアライゼーションを説明する脆弱な URL を作成できるユーザーは、被害者のブラウザーで任意の JavaScript を実行できます。

影響を受けるバージョン:

7.10.2 および 6.8.14 より前のすべてのバージョンの Kibana がこの欠陥の影響を受けます。

解決策と軽減策:

ユーザーは、Kibana バージョン 7.10.2 または 6.8.14 にアップグレードする必要があります。 アップグレードできないユーザーは、kibana.yml ファイルで「vega.enabled: false」を設定することにより、Vega ビジュアライゼーションを無効にすることができます。

CVSSv3 - 8.7: AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

CVE ID: CVE-2020-26296

追加情報

Liferay の Elasticsearch コネクタとすぐに使える機能は、 ドキュメントまたはフィールド レベル セキュリティ (ESA-2021-05) を使用していません。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 here の情報を参照してください。

ベンダー リファレンス


Elastic、Elasticsearch、および X-Pack は、米国で登録された Elasticsearch BV の商標です。 そして他の国で。

On this page