Alibaba Cloud telah mengidentifikasi kerentanan eksekusi kode jarak jauh (RCE) pada Apache Log4j 2 dan melaporkannya kepada Apache. Topik ini mencakup dampak serta langkah-langkah penanganannya.
Dampak
Dampak terhadap Elasticsearch dijelaskan dalam Kerentanan Eksekusi Kode Jarak Jauh (RCE) Apache Log4j2 – CVE-2021-44228 – ESA-2021-31 dan Elasticsearch 5.0.0–5.6.10 dan 6.0.0–6.3.2: Penanganan Log4j CVE-2021-44228, CVE-2021-45046.
Versi Alibaba Cloud Elasticsearch dan Logstash yang terdampak:
-
Elasticsearch: V5.5.3, V5.6.16, V6.3.2, dan V6.7.0 (dengan versi kernel V1.3.0)
Untuk memeriksa versi kernel, buka halaman Informasi Dasar (Lihat informasi dasar instans). Klik Update and Upgrade dan pilih Kernel Patch Update untuk menampilkan versi kernel.
-
Logstash: V6.7 dan V7.4
Solusi
Rekomendasi konfigurasi
Rekomendasi keamanan:
-
Jangan aktifkan Public Network Access kecuali benar-benar diperlukan. Jika diaktifkan, izinkan hanya alamat IP yang diperlukan dalam daftar putih (Kelola daftar putih alamat IP).
-
Jangan instal Plugin tidak resmi pada kluster Elasticsearch Anda.
Remediasi layanan Elasticsearch
Alibaba Cloud merilis Patch pada 28 Desember 2021 untuk Elasticsearch V5.5.3 dan V5.6.16, Logstash V6.7 dan V7.4, serta pada 19 Januari 2022 untuk Elasticsearch V6.3.2 dan V6.7.0 (kernel V1.3.0). Restart kluster yang terdampak untuk menerapkan perbaikan (Prosedur).
Catatan:
-
Perbaikan ini hanya berlaku untuk Elasticsearch V5.5.3, V5.6.16, V6.3.2, V6.7.0 (kernel V1.3.0), Logstash V6.7, dan V7.4.
-
Melakukan restart atau pembaruan blue-green tidak memengaruhi layanan online, tetapi lakukan selama jam sepi.
Jadwal pembaruan yang direkomendasikan
Mulai 28 Desember 2021, Anda dapat memperbarui kluster di wilayah yang tercantum. Lakukan pembaruan dalam rentang waktu yang direkomendasikan untuk menjaga stabilitas.
|
Waktu pembaruan yang direkomendasikan |
Nama wilayah |
ID wilayah |
|
Mulai 28 Desember 2021 |
Tiongkok (Shanghai) |
cn-shanghai |
|
Singapura |
ap-southeast-1 |
|
|
Australia (Sydney) Closed Down |
ap-southeast-2 |
|
|
Malaysia (Kuala Lumpur) |
ap-southeast-3 |
|
|
Indonesia (Jakarta) |
ap-southeast-5 |
|
|
Jepang (Tokyo) |
ap-northeast-1 |
|
|
Mulai 29 Desember 2021 |
Tiongkok (Hangzhou) |
cn-hangzhou |
|
Tiongkok (Qingdao) |
cn-qingdao |
|
|
Tiongkok (Zhangjiakou) |
cn-zhangjiakou |
|
|
India (Mumbai) Closed Down |
ap-south-1 |
|
|
China East 1 Finance |
cn-hangzhou-finance |
|
|
China East 2 Finance |
cn-shanghai-finance-1 |
|
|
China North 2 Ali Gov 1 |
cn-north-2-gov-1 |
|
|
Mulai 30 Desember 2021 |
Jerman (Frankfurt) |
eu-central-1 |
|
AS (Virginia) |
us-east-1 |
|
|
AS (Silicon Valley) |
us-west-1 |
|
|
Tiongkok (Shenzhen) |
cn-shenzhen |
|
|
Tiongkok (Beijing) |
cn-beijing |
|
|
Tiongkok (Hong Kong) |
cn-hongkong |
|
|
Inggris (London) |
eu-west-1 |
Prosedur
-
Kluster Elasticsearch
Restart instans melalui Konsol. Pada halaman Basic Information instans Anda, klik Restart di pojok kanan atas. Pilih Node Role, pilih node yang akan direstart (semua node kecuali node Kibana dan Nginx), lalu centang kotak Blue-green Update. Kerentanan akan teratasi setelah restart. Restart kluster atau node.
-
Kluster Logstash
Restart instans melalui Konsol. Pada halaman Basic Information instans, klik Restart di pojok kanan atas dan pilih Cluster. Kerentanan akan teratasi setelah restart. Restart instans atau node.
PeringatanKluster Logstash tidak memerlukan pembaruan blue-green. Melakukannya akan mengubah node kluster dan berpotensi menyebabkan kehilangan data pipeline.