[KB8190] Vulnérabilité log4j2 dans le moteur de rapport (Elasticsearch) d'ESET Secure Authentication

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Détails


Cliquez pour agrandir

Elastic a annoncé:

"Les versions supportées d'Elasticsearch (6.8.9+, 7.8+) utilisées avec des versions récentes du JDK (JDK9+) ne sont pas sensibles à l'exécution de code à distance ou à la fuite d'informations. Ceci est dû à l'utilisation par Elasticsearch du gestionnaire de sécurité Java. La plupart des autres versions (5.6.11+, 6.4.0+ et 7.0.0+) peuvent être protégées par un simple changement de propriété de la JVM"


Solution

Pour résoudre le problème automatiquement :

  1. Téléchargez la version 3.0.40 d'ESA ou une version ultérieure.

  2. Double-cliquez sur le fichier .EXE téléchargé.

  3. Suivez les instructions à l'écran pour terminer la mise à niveau.

Pour résoudre le problème manuellement, dans votre instance Elasticsearch, suivez l'une des options ci-dessous :

  • définir la propriété JVM -Dlog4j2.formatMsgNoLookups=true

    ou

Voir un exemple d'ajustement dans la figure 1-1 ci-dessous.

Figure 1-1