ColdFusion(2021 リリース)アップデート 16

ColdFusion(2021 リリース)アップデート 16

セキュリティに関する推奨事項

すべてのセキュリティアップデートについて、ColdFusion のセキュリティページで説明されているセキュリティ設定を適用し、それぞれのロックダウンガイドを確認することをお勧めします。

警告 :

アップデートのインストール後、コネクタを作成し設定する必要があるかどうかを確認します。詳しくは、コネクタ設定の節を参照してください。

注意:

以下のアップデートは累積的なもので、以前のアップデートがすべて含まれています。以前のアップデートを行っていない場合、最新のアップデートを適用することで、以前のアップデートも適用されます。また、スキップしたアップデートで行われた変更をメモしておいてください。

以前のアップデートをインストールするには、ColdFusion(2021 リリース)のアップデートを参照してください。

新機能および変更された機能

ColdFusion(2021 リリース)アップデート 16(リリース日:2024年9月10日(PT))は、信頼できないデータの逆シリアル化につながる可能性のある重大な脆弱性を解決します。 

詳細については、セキュリティ情報 APSB24-71 を参照してください。

このアップデートでは、以前のインストールで特定のパッケージがアンインストールされたバグ CF-4223435 にも対処しています。

Q:アンインストールされたパッケージをアップデート 15 以降にインストールしなかった場合、それらのパッケージはアップデート 16 で自動的にインストールされますか?

A:いいえ。欠落しているパッケージをアップデート 15 のインストール後にインストールしなかった場合、それらのパッケージはアップデート 16 で自動的にインストールされることはありません。これらのパッケージは手動でインストールする必要があります。

Q:欠落しているパッケージをアップデート 15 以降にインストールした場合はどうなりますか?

A:それらのパッケージをアップデート 15 のインストール後にインストールした場合は、アップデート 16 をインストールしても、パッケージはアンインストールされません

ColdFusion JDK フラグの要件

COLDFUSION 2021(バージョン 2021.0.0.323925)以降

アプリケーションサーバーの場合   

JEE インストールで、使用しているアプリケーションサーバーのタイプに応じて、それぞれの起動ファイルに JVM フラグ「-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**;!org.jgroups.**;!com.sun.rowset.**」を設定します。

例:   

  • Apache Tomcat アプリケーションサーバー:Catalina.bat/sh ファイルの JAVA_OPTS を編集します
  • WebLogic アプリケーションサーバー:startWeblogic.cmd ファイルの JAVA_OPTIONS を編集します
  • WildFly/EAP アプリケーションサーバー:standalone.conf ファイルの JAVA_OPTS を編集します

スタンドアロンインストールではなく、JEE インストールの ColdFusion に JVM フラグを設定します。

前提条件

  1. 64 ビットコンピューターでは、64 ビット版 ColdFusion の 64 ビット JRE を使用します。
  2. ColdFusion サーバーがプロキシの背後にある場合は、サーバーが更新通知を受け取ってアップデートをダウンロードできるようにプロキシ設定を指定してください。スタンドアロンインストールの場合は jvm.config の下のシステムプロパティ、JEE インストールの場合は対応するスクリプトファイルを使用してプロキシ設定を指定します。
    • http.proxyHost
    • http.proxyPort
    • http.proxyUser
    • http.proxyPassword
  3. JEE アプリケーションサーバー上で実行している ColdFusion の場合、アップデートをインストールする前に、すべてのアプリケーションサーバーインスタンスを停止します。

インストール

ColdFusion Administrator

パッケージマネージャー/パッケージで、コアサーバーの「アップデートを確認」をクリックします。

アップデートが検出されたら、「更新」をクリックします。コアパッケージが前回のアップデートから更新されます。

アップデートが必要なインストール済みパッケージがすべて更新されます。

ColdFusion を再起動して変更を有効にします。

オフラインモードでのアップデートの手動インストール

  1. このリンクから、ホットフィックスインストーラーをダウンロードします。
  2. すべての ColdFusion サーバーインスタンスからアクセスできる場所に、パッケージを解凍します。
  3. cfusion およびそのすべての子インスタンスの cfusion/lib/neo_updates.xml で「packagesurl」を更新して、ダウンロードしたフォルダー内にある <InstallerReposityUnzippedPath>/bundles/bundlesdependency.json を指すようにします。

コアサーバーのホットフィックスのインストールに成功しても、パッケージにエラーや問題がある場合は、パッケージマネージャークライアント(cfusion\bin\cfpm.bat/cfpm.sh)でパッケージをインストールまたは更新することができます。

ColdFusion サービスを開始または停止する特権と ColdFusion ルートディレクトリへのフルアクセス権が必要です。

  • Windows:<cf_root>\jre\bin\java.exe -jar <InstallerReposityUnzippedPath>\bundles\updateinstallers\hotfix-016-330307.jar
  • Linux ベースのプラットフォーム:<cf_root>/jre/bin/java -jar <InstallerReposityUnzippedPath>/bundles/updateinstallers/hotfix-016-330307.jar

ダウンロードした JAR の実行には、ColdFusion にバンドルされている JRE を必ず使用してください。スタンドアローン ColdFusion の場合、これは <cf_root>/jre/bin にあります。

ColdFusion サービスおよび他の設定済み web サーバーを再起動する権限を持つユーザーアカウントからアップデートをインストールします。

アプリケーションの手動更新について詳しくは、このヘルプ記事を参照してください。

注意:

Java 11.0.20 以降を使用していて、ホットフィックスを適用する場合は、フラグ java -Djdk.util.zip.disableZip64ExtraFieldValidation=true -jar hotfix.jar を使用します。

ただし、ColdFusion Administrator からアップデートを適用する場合は、フラグは必要ありません。

インストール後

注意:

このアップデートの適用後、ColdFusion のビルド番号は 2021.0.16.330307
になるはずです。

アンインストール

アップデートをアンインストールするには、以下のいずれかの操作を行います。

  • ColdFusion Administrator で、「サーバーアップデートアップデートインストール済みアップデート」に移動して「アンインストール」をクリックします。
  • コマンドプロンプトからアップデートのアンインストーラーを実行します。例:java -jar {cf_install_home}/{instance_home}/hf_updates/hf-2021-00016-330307/uninstall/uninstaller.jar

上記のアンインストールオプションを使用してもアップデートをアンインストールできない場合、アンインストーラーが破損している可能性があります。ただし、次の操作を実行すれば、手動でアップデートをアンインストールできます。

  1. {cf_install_home}/{instance_name}/lib/updates からアップデート jar を削除します。
  2. {cf_install_home}/{instance_name}/hf-updates/{hf-2021-00016-330307}/backup ディレクトリから {cf_install_home}/{instance_name}/ にすべてのフォルダーをコピーします。

コネクタ設定

2021 年アップデート コネクタの再作成が必要
アップデート 16

いいえ

ただし、アップデート 10 またはそれ以前のアップデートからアップグレードする場合は、コネクタを再作成する必要があります。

詳細については、以下を参照してください。

アップデート 15

いいえ

ただし、アップデート 10 またはそれ以前のアップデートからアップグレードする場合は、コネクタを再作成する必要があります。

詳細については、以下を参照してください。

アップデート 14

いいえ

ただし、アップデート 10 またはそれ以前のアップデートからアップグレードする場合は、コネクタを再作成する必要があります。

詳細については、以下を参照してください。

アップデート 13

いいえ

ただし、アップデート 10 またはそれ以前のアップデートからアップグレードする場合は、コネクタを再作成する必要があります。

詳細については、以下を参照してください。

アップデート 12

いいえ

ただし、アップデート 10 またはそれ以前のアップデートからアップグレードする場合は、コネクタを再作成する必要があります

詳細については、以下を参照してください。

アップデート 11 はい
アップデート 10 いいえ
アップデート 9 いいえ
アップデート 8 いいえ
アップデート 7 いいえ
アップデート 6 いいえ
アップデート 5 いいえ
アップデート 4 いいえ
アップデート 3 いいえ。アップデート 2 でコネクタを既にアップグレードしてある場合は、コネクタを更新する必要はありません。
アップデート 2 はい
アップデート 1 はい

パッケージの更新

アップデート パッケージの更新
アップデート 16 いいえ
アップデート 15 いいえ
アップデート 14 はい
アップデート 13 はい
アップデート 12 いいえ
アップデート 11 はい
アップデート 10 いいえ
アップデート 9 いいえ
アップデート 8 いいえ
アップデート 7 いいえ
アップデート 6 はい
アップデート 5 はい
アップデート 4 はい
アップデート 3 はい
アップデート 2 はい
アップデート 1 はい

ヘルプをすばやく簡単に入手

新規ユーザーの場合

Adobe MAX 2025

Adobe MAX Japan
クリエイターの祭典

2025 年 2 月 13 日
東京ビッグサイト