Security

Security Alert に戻る

Elasticsearch および Liferay Enterprise Search のセキュリティ アドバイザリ: 2020 年 10 月 22 日

次の問題は、Liferay DXP および Enterprise Search 環境の機能に影響を与える可能性があります。 この通知は、Liferay Enterprise Search サブスクライバーに最新の互換性変更と必要なアクションの説明を提供します。

影響を受ける可能性のある展開

  • Elastic Stack 6.xまたは7.x上のLiferay DXP 7.0、7.1、および7.2

脆弱性情報

(ベンダーから提供されたとおりです。)

Elasticsearch フィールド開示の欠陥 (ESA-2020-13)

ドキュメントまたはフィールド レベルのセキュリティが使用されている場合、Elasticsearch でドキュメント開示の欠陥が見つかりました。 検索クエリは、特定の複雑なクエリを実行するときに、セキュリティ アクセス許可を適切に保持しません。 これにより、攻撃者が表示できないはずのドキュメントの存在が検索で明らかになる可能性があります。 これにより、攻撃者は潜在的に機密性の高いインデックスについてさらに洞察を得る可能性があります。

この問題を報告してくれた AcuityMD の CTO、Robert Coe に感謝します。

影響を受けるバージョン:
7.9.2 および 6.8.13 より前のすべてのバージョンの Elasticsearch がこの欠陥の影響を受けます

解決策と軽減策:
ドキュメントまたはフィールド レベルのセキュリティを使用している場合は、Elasticsearch バージョン 7.9.2 または 6.8.13 にアップグレードする必要があります。 この問題に対する既知の回避策はありません。

CVSSv3 - 3.1:AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N

CVE ID: CVE-2020-7020

追加情報

Liferay の Elasticsearch コネクタと Liferay DXP のすぐに使える機能は、ドキュメントまたはフィールド レベルのセキュリティを使用しません。

検索エンジンの互換性マトリックス

互換性のあるコネクタのバージョンや必要なパッチ レベルなど、Elasticsearch の互換性の詳細については、 こちら の情報を参照してください。

ベンダー リファレンス

On this page