PT-2025-32597 · Linux Foundation+1 · Opensearch+1

Publicado

2025-08-01

·

Atualizado

2025-08-01

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenSearch anteriores à 3.0.0 Versões do OpenSearch 2.19.2 e anteriores
Descrição Existe uma falha no OpenSearch em que as regras de Segurança em Nível de Campo (FLS) não são aplicadas corretamente a campos aninhados dentro de objetos JSON. Especificamente, quando uma regra de exclusão de FLS é aplicada a um objeto, o próprio objeto é removido dos resultados da pesquisa, mas seus atributos membros permanecem acessíveis por meio de consultas de intervalo, permitindo potencialmente a reconstrução do conteúdo original do campo.
Recomendações Atualize para a versão 3.0.0 ou posterior do OpenSearch. Atualize para a versão 2.19.3 ou posterior do OpenSearch. Se estiver utilizando regras de exclusão de FLS para atributos do tipo objeto, adicione regras de exclusão adicionais para os membros do objeto.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-2RJV-CV85-XHGM

Produtos afetados

Opensearch
Org.Opensearch.Plugin:Opensearch-Security