PT-2025-32597 · Linux Foundation+1 · Opensearch+1
Publicado
2025-08-01
·
Atualizado
2025-08-01
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenSearch anteriores à 3.0.0
Versões do OpenSearch 2.19.2 e anteriores
Descrição
Existe uma falha no OpenSearch em que as regras de Segurança em Nível de Campo (FLS) não são aplicadas corretamente a campos aninhados dentro de objetos JSON. Especificamente, quando uma regra de exclusão de FLS é aplicada a um objeto, o próprio objeto é removido dos resultados da pesquisa, mas seus atributos membros permanecem acessíveis por meio de consultas de intervalo, permitindo potencialmente a reconstrução do conteúdo original do campo.
Recomendações
Atualize para a versão 3.0.0 ou posterior do OpenSearch.
Atualize para a versão 2.19.3 ou posterior do OpenSearch.
Se estiver utilizando regras de exclusão de FLS para atributos do tipo objeto, adicione regras de exclusão adicionais para os membros do objeto.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch
Org.Opensearch.Plugin:Opensearch-Security