PT-2021-14860 · Elastic · Elasticsearch

CVE-2021-22132

·

Publicado

2021-01-14

·

Atualizado

2024-03-06

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Elasticsearch de 7.7.0 a 7.10.1
Descrição
O problema é uma falha de divulgação de informações na API de pesquisa assíncrona. Quando uma pesquisa assíncrona é executada, os cabeçalhos HTTP são armazenados de forma inadequada. Um usuário do Elasticsearch com acesso de leitura ao índice .tasks pode obter cabeçalhos de solicitação confidenciais de outros usuários no cluster.
Recomendações
Para as versões 7.7.0 a 7.10.1 do Elasticsearch, atualize para a versão 7.10.2 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao índice .tasks para minimizar o risco de exploração.

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-ELASTICSEARCH-2021-22132
CVE-2021-22132
GHSA-5FVX-2JJ3-6MFF

Produtos afetados

Elasticsearch