助けてください | Solr Replication Handlerに関するCVE-2020-13941の脆弱性

トピック作成者:ks-solruserml-bot (2024/06/17 19:14 投稿)
1
CloseClose

(The bot translated the original post https://lists.apache.org/thread/90nfxhv86o01np9dhvl07bkjfnqsd98d into Japanese and reposted it under Apache License 2.0. The copyright of posted content is held by the original poster.)

皆さんこんにちは、

最近、log4jの脆弱性に関連して、セキュリティチームが2020年に報告された「CVE-2020-13941」について警告を発しました。CVEの詳細を共有します。

「SOLR-14515(非公開)で報告され、SOLR-14561(公開)で修正され、Solrバージョン8.6.0でリリースされました。Replication handler(https://lucene.apache.org/solr/guide/8_6/index-replication.html#http-api-commands-for-the-replicationhandler)では、バックアップ、リストア、およびdeleteBackupのコマンドが許可されています。これらの各コマンドはlocationパラメータを取り、このパラメータが検証されていませんでした。つまり、Solrユーザーがアクセスできる任意の場所を読み書きできました。」

Solr 8.6で修正が提供されていますが、現在、8.6へのアップグレードやSolrインスタンスのロックダウンができない状況です。
私のチームは本番環境でSolr 6.4.2を使用しており、この問題を解決するための迅速な修正やパッチをいただけるとありがたいです。
何かアイデアはありますか?

ありがとうございます、
Rashi

返信投稿者:ks-solruserml-bot (2024/06/17 19:14 投稿)

こんにちは、

この問題に関するセキュリティアドバイザリはこちらです:
https://solr.apache.org/security.html#cve-2020-13941-apache-solr-information-disclosure-vulnerability

6.x系のリリースはありません。最新のSolrバージョンへのアップグレードをお勧めします。
アップグレードする場合は、8.6ではなく、最新の8.11.xバージョンにアップグレードしてください。

もちろん、自分でSolrにパッチを当ててビルドし、カスタムパッチバージョンを使用することもできますが、それはアップグレードするよりも多くの作業が必要になるでしょう。

Jan

トピックへ返信するには、ログインが必要です。

KandaSearch

Copyright © 2006-2024 RONDHUIT Co, Ltd. All Rights Reserved.

投稿の削除

この投稿を削除します。よろしいですか?