Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティアドバイザリー:2019年10月

投稿日:2019年10月25日

以下の問題は、Liferay DXPおよびEnterprise Searchの環境の機能に影響を与える可能性があります。 この通知は、最新の互換性変更の説明と、Liferay Enterprise Search Subscribersに必要なアクションを提供します。

影響を受ける可能性のあるデプロイメント

  • Liferay DXP 7.0, 7.1, 7.2 on Elastic Stack 6.7 or higher using X-Pack.

脆弱性情報

(ベンダーから提供されたもの)。

Elasticsearch のユーザー名公開の不具合(ESA-2019-13)。

ElasticsearchのAPI Keyサービスにユーザー名公開の不具合が見つかりました。 認証されていない攻撃者が特別に細工したリクエストを送信し、Elasticsearchのネイティブ領域にユーザー名が存在するかどうかを判断することが可能です。

対象バージョン

本不具合の影響を受ける Elasticsearch のバージョンは以下の通りです: 7.0.0, 7.0.1, 7.1.0, 7.1.1, 7.2.0, 7.2.1, 7.3.0, 7.3.1, 7.3.2 6.7.0, 6.7.1, 6.7.2, 6.8.0, 6.8.1, 6.8.2, 6.8.3

解決策と緩和策

Elasticsearch バージョン 7.4.0 または 6.8.4 にアップグレードする必要があります。 ユーザーがアップグレードできない場合、Elasticsearchの設定ファイルで xpack.security.authc.api_key.enabled を false に設定することでAPIキーサービスを無効にすることができます。

CVSSv3: 3.7 - AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
CVE ID: CVE-2019-7619

その他の緩和策について

LiferayのEnterprise Searchコネクタは、APIキーをすぐに使うことができない。

検索エンジン互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチレベルなど、Elasticsearchの詳細な互換性については、こちらの情報( )をご参照ください。

ベンダリファレンス

https://discuss.elastic.co/t/elastic-stack-6-8-4-security-update/204908


Elastic、Elasticsearch、X-Packは、米国で登録されたElasticsearch BVの商標です。 を始めとする諸外国での

On this page