Security

Security Alert に戻る

ElasticsearchおよびLiferayエンタープライズ検索セキュリティアドバイザリ:2021年9月2日

以下の問題は、Liferay DXP、Liferay Enterprise Search環境、およびElasticStackの機能に影響を与える可能性があります。

影響を受ける可能性のある展開

  • ElasticsearchおよびKibanaバージョン7.x(影響を受ける特定のバージョンは各脆弱性の下に示されています)

脆弱性情報

Kibanaコード実行の問題(ESA-2021-21)

フリート管理者権限を持つユーザーが悪意のあるパッケージをアップロードする可能性があることが発見されました。 古いバージョンのjs-yamlライブラリを使用しているため、このパッケージは安全でない方法で読み込まれ、攻撃者がkibanaサーバーでコマンドを実行できるようになります。

影響を受けるバージョン:
Kibanaバージョン7.14.0を介し7.10.2

ソリューションおよび軽減策:
ユーザーがKibanaバージョン7.14.1にアップグレードする必要があります

CVSSv3: 6.6 - AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVE ID: CVE-2021-22150

キバナパストラバーサルの問題(ESA-2021-22)

Kibanaが、.pbfファイルをロードするユーザー指定のパスを検証していないことが発見されました。 このため、悪意のあるユーザーが任意にKibanaホストをトラバースして、拡張子が.pbfで終わる内部ファイルをロードする可能性があります。

この問題を報告してくれたCyberJutsuのLuatNguyenに感謝します。

影響を受けるバージョン:

7.14.0より前のKibanaバージョン

ソリューションおよび軽減策:
ユーザーがKibanaバージョン7.14.1にアップグレードする必要があります

CVSSv3: 3.1 - AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
CVE ID: CVE-2021-22151

Kibana htmlインジェクションの問題(ESA-2021-23)

kibanaがhtmlスニペットを含むドキュメントフィールドをサニタイズしていないことが発見されました。 この脆弱性を使用すると、elasticsearchインデックスにドキュメントを書き込むことができる攻撃者がHTMLを挿入する可能性があります。 DiscoverアプリがHTMLを含む検索用語を強調表示すると、ユーザー向けにレンダリングされます。

影響を受けるバージョン:

Kibanaバージョン7.14.0

ソリューションと緩和策:

ユーザーは、Kibanaの詳細設定で「doc_table:highlight」を「false」に設定できます。 これを望まず、現在バージョン7.14.0を使用しているユーザーは、バージョン7.14.1にアップグレードする必要があります。

CVSSv3: 4.3 - AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
CVE ID: CVE-2021-37936

Kibana Node.jsのセキュリティの脆弱性(ESA-2021-24)

Node.jsバージョン14.17.3は、CVE-2021-22930、CVE-2021-3672、CVE-2021-22931、CVE-2021-22930、CVE-2021-22939などのセキュリティの脆弱性の影響を受けます。 攻撃者がこれらをKibanaに対して悪用できるとは考えていませんが、十分な注意を払ってNode.jsをアップグレードしています。 Kibana 7.14.1は、これらの問題を解決するためにNode.jsをバージョン14.17.5にアップグレードします。

影響を受けるバージョン:

7.14.1より前のKibanaバージョン

ソリューションと緩和策:

ユーザーはKibanaバージョン7.14.1にアップグレードする必要があります

CVSSv3:
CVE ID: CVE-2021-22930, CVE-2021-3672, CVE-2021-22931, CVE-2021-22930, CVE-2021-22939

Elasticsearchの特権昇格の問題(ESA-2021-25)

フリートサーバーサービスアカウントでAPIキーを作成する方法に問題が見つかりました。 サービスアカウントでAPIキーを作成すると、意図したよりも高い権限でAPIキーが作成される可能性があります。 この脆弱性を使用すると、侵害されたフリートサーバーサービスアカウントがスーパーユーザーにエスカレートする可能性があります。

影響を受けたバージョン:
7.13.0から7.14.0 through Elasticsearchバージョン

ソリューションと緩和策:

ユーザーはElasticsearchバージョン7.14.1にアップグレードする必要があります

CVSSv3:5.9-AV:N / AC:H / PR:H / U

追加情報

LiferayのElasticsearchコネクタとアウトオブボックスの機能が使用されていない APIキーを。

検索エンジンの互換性マトリックス

情報参照 ここで 互換性のあるコネクタのバージョンと必要なパッチレベルを含む詳細Elasticsearch互換性のために。

ベンダーリファレンス

https://discuss.elastic.co/t/elastic-stack-7-14-1-security-update/283077


Elastic、Elasticsearch、およびX-Packは、米国で登録されたElasticsearchBVの商標です。 そして他の国では。

On this page