SUSE-SU-2022:0354-1
Dashboard / Vulnerabilities / SUSE-SU-2022:0354-1
SUSE-SU-2022:0354-1
Summary: Security update for elasticsearch, elasticsearch-kit, kafka, kafka-kit, logstash, openstack-monasca-agent, openstack-monasca-persister-java, openstack-monasca-persister-java-kit, openstack-monasca-thresh, openstack-monasca-thresh-kit, spark, spark-kit, storm, storm-kit, venv-openstack-monasca, zookeeper, zookeeper-kit
Details: This update for elasticsearch, elasticsearch-kit, kafka, kafka-kit, logstash, openstack-monasca-agent, openstack-monasca-persister-java, openstack-monasca-persister-java-kit, openstack-monasca-thresh, openstack-monasca-thresh-kit, spark, spark-kit, storm, storm-kit, venv-openstack-monasca, zookeeper, zookeeper-kit fixes the following issues: - CVE-2021-4104: Fixed remote code execution through JMS API via the ldap JNDI parser (bsc#1193662). - CVE-2022-23302: Fixed remote code execution in Log4j 1.x when application is configured to use JMSSink (bsc#1194842). - CVE-2022-23305: Fixed SQL injection in Log4j 1.x when application is configured to use JDBCAppender (bsc#1194843). - CVE-2022-23307: Fixed deserialization flaw in the Chainsaw component of Log4j 1 that could lead to malicious code execution (bsc#1194844).
References: https://www.suse.com/support/update/announcement/2022/suse-su-20220354-1/, https://bugzilla.suse.com/1193662, https://bugzilla.suse.com/1194842, https://bugzilla.suse.com/1194843, https://bugzilla.suse.com/1194844, https://www.suse.com/security/cve/CVE-2021-4104, https://www.suse.com/security/cve/CVE-2022-23302, https://www.suse.com/security/cve/CVE-2022-23305, https://www.suse.com/security/cve/CVE-2022-23307
Affected packages
Package
Name: elasticsearch
Purl: pkg:rpm/suse/elasticsearch&distro=SUSE%20OpenStack%20Cloud%209
Affected ranges
Type: ECOSYSTEM
Events:
