ColdFusion(2023 リリース)アップデート 12

ColdFusion(2023 リリース)アップデート 12

セキュリティに関する推奨事項

すべてのセキュリティアップデートについて、ColdFusion のセキュリティページで説明されているセキュリティ設定を適用し、それぞれのロックダウンガイドを確認することをお勧めします。

警告 :

アップデートのインストール後、コネクタを作成し設定する必要があるかどうかを確認します。詳しくは、コネクタ設定の節を参照してください。

注意:

以下のアップデートは累積的なもので、以前のアップデートがすべて含まれています。以前のアップデートを行っていない場合、最新のアップデートを適用することで、以前のアップデートも適用されます。また、スキップしたアップデートで行われた変更をメモしておいてください。

新機能および変更された機能

ColdFusion(2023 リリース)アップデート 12(リリース日:2024年12月23日(PT))は、pmtagent パッケージが ColdFusion サーバーにインストールされている場合に、ファイルシステムの任意の読み取りにつながるおそれがある重大な脆弱性を解決します。

詳細については、セキュリティ情報 APSB24-107 を参照してください。

重要:

Performance Monitoring Toolset(PMT)を使用している場合は、ColdFusion アップデートを適用している間、PMT サーバーが稼働していることを確認します。

アップデートに関するよくある質問

ColdFusion に PMT が設定されていて、アップデートのインストール中に PMT が実行されていない場合は、CF と PMT の間の通信に影響を与える可能性があります。したがって、PMT が稼働している必要があります。

ただし、PMT を実行していない場合は、アップデートを直接適用してください。

その場合は、PMT サーバーを起動し、ColdFusion サーバーを再起動します。これで問題は解決するはずです。

はい。pmtagent がインストールされていて、PMT を監視に使用していない場合は、アップデートを適用することを強くお勧めします。

いいえ。影響はありません。

はい。デフォルトでは、影響があります。ただし、pmtagent パッケージを積極的に使用しない場合は、アンインストールしてもかまいません。

使用している場合は、アップデートを適用することを強くお勧めします。

いいえ。影響はありません。

はい。影響はあります。

重要

次の 2 つの節で言及している UUID は、CF と PMT の間の通信に使用される uuid を指します。

UUID のリセット

アップデートの適用後、お使いの UUID はリセットされます。ただし、セキュリティ上の理由から、ColdFusion を再起動するたびに ID をリセットする場合は、次の手順に従います。

  1. jvm フラグ-Dcoldfusion.monitoring.id.reset=true を追加します。
  2. ColdFusion を再起動します。

既知の問題

  • ColdFusion(2023 リリース)のアップデート 12 または ColdFusion(2021 リリース)のアップデート 18 を JEE デプロイメントにインストールすると、ColdFusion Administrator の設定要約ページを表示しようとしたとき、特定の場合にエラーメッセージが表示されることがあります。
  • ColdFusion(2023 リリース)のクラウドイメージでアップデート 12 を適用する際に問題が発生した場合は、cfsup@adobe.com に連絡して解決策を確認してください。

前提条件

  1. 64 ビットコンピューターでは、64 ビット版 ColdFusion の 64 ビット JRE を使用します。
  2. ColdFusion サーバーがプロキシの背後にある場合は、サーバーが更新通知を受け取ってアップデートをダウンロードできるようにプロキシ設定を指定してください。スタンドアロンインストールの場合は jvm.config の下のシステムプロパティ、JEE インストールの場合は対応するスクリプトファイルを使用してプロキシ設定を指定します。
    • http.proxyHost
    • http.proxyPort
    • http.proxyUser
    • http.proxyPassword
  3. JEE アプリケーションサーバー上で実行している ColdFusion の場合、アップデートをインストールする前に、すべてのアプリケーションサーバーインスタンスを停止します。

ColdFusion JDK フラグの要件

COLDFUSION 2023(バージョン 2023.0.0.330468)以降

アプリケーションサーバーの場合

JEE インストールで、使用しているアプリケーションサーバーのタイプに応じて、それぞれの起動ファイルに JVM フラグ「-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**」を設定します。

例:   

  • Apache Tomcat アプリケーションサーバー:Catalina.bat/sh ファイルの JAVA_OPTS を編集します
  • WebLogic アプリケーションサーバー:startWeblogic.cmd ファイルの JAVA_OPTIONS を編集します
  • WildFly/EAP アプリケーションサーバー:standalone.conf ファイルの JAVA_OPTS を編集します

スタンドアロンインストールではなく、JEE インストールの ColdFusion に JVM フラグを設定します。

インストール

ColdFusion Administrator

パッケージマネージャー/パッケージで、コアサーバーの「アップデートを確認」をクリックします。

アップデートが検出されたら、「更新」をクリックします。コアパッケージが前回のアップデートから更新されます。

インストールされているすべてのパッケージも更新されます。

ColdFusion を再起動して変更を有効にします。

オフラインモードでのアップデートの手動インストール

  1. このリンクから、ホットフィックスインストーラーをダウンロードします。
  2. このリンクから packages zip ファイルをダウンロードし、その内容を、すべてのColdFusion サーバーインスタンスからアクセスできる場所に展開します。
  3. cfusion およびそのすべての子インスタンスの cfusion/lib/neo_updates.xml で「packagesurl」を更新して、ダウンロードしたフォルダー内にある <InstallerRepositoryUnzippedPath>/bundles/bundlesdependency.json を指すようにします。

ColdFusion サービスを開始したり停止する特権と ColdFusion ルートディレクトリへのフルアクセスが必要です。

  • Windows:<cf_root>\jre\bin\java.exe -jar <InstallerRepositoryUnzippedPath>\bundles\updateinstallers\hotfix-012-330713.jar
  • Linux ベースのプラットフォーム:<cf_root>/jre/bin/java -jar <InstallerRepositoryUnzippedPath>/bundles/updateinstallers/hotfix-012-330713.jar

コアサーバーのホットフィックスのインストールに成功しても、パッケージにエラーや問題がある場合は、パッケージマネージャークライアント(cfusion\bin\cfpm.bat/cfpm.sh)でパッケージをインストールまたは更新することができます。

ダウンロードした JAR の実行には、ColdFusion にバンドルされている JRE を必ず使用してください。スタンドアローン ColdFusion の場合、これは <cf_root>/jre/bin にあります。

ColdFusion サービスおよび他の設定済み web サーバーを再起動する権限を持つユーザーアカウントからアップデートをインストールします。

アプリケーションの手動更新について詳しくは、このヘルプ記事を参照してください。

注意:

Java 17.0.8 以降を使用していて、ホットフィックスを手動で適用する場合は、フラグ java -Djdk.util.zip.disableZip64ExtraFieldValidation=true -jar hotfix.jar を使用します。

ただし、ColdFusion Administrator からアップデートを適用する場合は、フラグは必要ありません。

インストール後

注意:

このアップデートの適用後、ColdFusion のビルド番号は 2023,0,12,330713
になるはずです。

アンインストール

アップデートをアンインストールするには、以下のいずれかの操作を行います。

  • ColdFusion Administrator で、「サーバーアップデートアップデートインストール済みアップデート」に移動して「アンインストール」をクリックします。
  • コマンドプロンプトからアップデートのアンインストーラーを実行します。例:java -jar {cf_install_home}/{instance_home}/hf_updates/hf-2023-00012-330713/uninstall/uninstaller.jar

上記のアンインストールオプションを使用してもアップデートをアンインストールできない場合、アンインストーラーが破損している可能性があります。ただし、次の操作を実行すれば、手動でアップデートをアンインストールできます。

  1. {cf_install_home}/{instance_name}/lib/updates からアップデート jar を削除します。
  2. {cf_install_home}/{instance_name}/hf-updates/{hf-2023-00012-330713}/backup ディレクトリから {cf_install_home}/{instance_name}/ にすべてのフォルダーをコピーします。

コネクタ設定

2023 年アップデート コネクタの再作成が必要
アップデート 12

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 11

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 10

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 9

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 8

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 7
いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 6

いいえ

ただし、アップデート 4 またはそれ以前からアップグレードする場合は、コネクタを再作成する必要があります。

コネクタの作成と設定について詳しくは、次のドキュメント参照してください。

アップデート 5 はい
アップデート 4 いいえ
アップデート 3 いいえ
アップデート 2 いいえ
アップデート 1 いいえ

パッケージの更新

アップデート パッケージの更新
アップデート 12

はい

pmtagent パッケージが更新されました。

アップデート 11 はい
アップデート 10 いいえ
アップデート 9 いいえ
アップデート 8 はい
アップデート 7 はい
アップデート 6 いいえ
アップデート 5 はい
アップデート 4 いいえ
アップデート 3 いいえ
アップデート 2 いいえ
アップデート 1 いいえ

ヘルプをすばやく簡単に入手

新規ユーザーの場合

Adobe MAX 2025

Adobe MAX Japan
クリエイターの祭典

2025 年 2 月 13 日
東京ビッグサイト