PT-2025-32598 · Linux Foundation+1 · Opensearch+1
Publicado
2025-08-01
·
Atualizado
2025-08-01
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenSearch anteriores à 3.0.0
Versões do OpenSearch 2.19.2 e anteriores
Descrição
O OpenSearch aplica incorretamente as regras de mascaramento de campos aos tipos de campo
ip, geo point, geo shape, xy point e xy shape. Embora o conteúdo desses campos seja mascarado no documento source retornado pelas operações de busca, os valores originais não mascarados permanecem disponíveis para consultas de busca, permitindo a reconstrução do conteúdo original do campo por meio de consultas de intervalo. Além disso, o conteúdo dos campos geo point, geo shape, xy point e xy shape é retornado sem mascaramento quando solicitado via a opção fields da API de busca.Recomendações
Atualize para a versão 3.0.0 ou posterior do OpenSearch.
Atualize para a versão 2.19.3 ou posterior do OpenSearch.
Se não for possível atualizar imediatamente, use a proteção de Segurança em Nível de Campo (FLS) nos tipos de campo afetados em vez do mascaramento de campos.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch
Org.Opensearch.Plugin:Opensearch-Security