PT-2024-27448 · Elastic · Apm Server

CVE-2024-37286

·

Publicado

2024-08-03

·

Atualizado

2024-09-11

CVSS v4.0

6.9

Média

VetorAV:A/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Elastic APM Server anteriores à 8.14.0
Descrição
O problema diz respeito ao registro de dados confidenciais pelo servidor APM devido a uma falha relacionada à exceção unavailable shards exception. Quando uma solicitação de indexação em massa falha parcialmente, o servidor APM registra a linha de resposta do Elasticsearch, que contém o corpo do documento, registrando assim, efetivamente, informações confidenciais. Isso pode levar à exposição de informações.
Recomendações
Para versões do Elastic APM Server anteriores à 8.14.0, atualize para a versão 8.14.0 ou posterior para mitigar o risco de exposição de dados confidenciais. Como solução alternativa temporária, considere restringir o registro das linhas de resposta do Elasticsearch em caso de erro para minimizar o risco de informações confidenciais serem registradas.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-37286
GHSA-F6CJ-4H3G-HWQ4
GO-2024-3037

Produtos afetados

Apm Server