PT-2021-14860 · Elastic · Elasticsearch
CVE-2021-22132
·
Publicado
2021-01-14
·
Atualizado
2024-03-06
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Elasticsearch de 7.7.0 a 7.10.1
Descrição
O problema é uma falha de divulgação de informações na API de pesquisa assíncrona. Quando uma pesquisa assíncrona é executada, os cabeçalhos HTTP são armazenados de forma inadequada. Um usuário do Elasticsearch com acesso de leitura ao índice .tasks pode obter cabeçalhos de solicitação confidenciais de outros usuários no cluster.
Recomendações
Para as versões 7.7.0 a 7.10.1 do Elasticsearch, atualize para a versão 7.10.2 para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao índice .tasks para minimizar o risco de exploração.
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elasticsearch