[KB8190] ESET Secure Authenticationのレポートエンジン(Elasticsearch)における脆弱性log4j2

注意事項

このページはコンピュータによって翻訳されています。このページの「言語」の「英語」をクリックすると、原文が表示されます。ご不明な点がございましたら、お近くのサポートまでお問い合わせください。

問題

詳細


クリックして拡大

Elastic社が発表しました

「Elasticsearchのサポートバージョン(6.8.9+、7.8+)は、最近のバージョンのJDK(JDK9+)で使用されており、リモートでのコード実行や情報漏えいの影響を受けません。これはElasticsearchがJava Security Managerを使用しているためです。その他のほとんどのバージョン(5.6.11+、6.4.0+、7.0.0+)は、単純なJVMプロパティの変更で保護することができます。"


解決方法

この問題を自動的に解決するには

  1. ESAバージョン3.0.40以降をダウンロードする

  2. ダウンロードした.EXEファイルをダブルクリックします。

  3. 画面の指示に従ってアップグレードを完了します。

この問題を手動で解決するには、Elasticsearchインスタンスで、以下のオプションのいずれかを実行してください:

  • JVMプロパティ-Dlog4j2.formatMsgNoLookups=trueを設定する。

    または
  • JndiLookup.classを削除する

以下の図1-1の調整サンプルを参照のこと。

図1-1