PT-2025-32598 · Linux Foundation+1 · Opensearch+1

Publicado

2025-08-01

·

Atualizado

2025-08-01

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenSearch anteriores à 3.0.0 Versões do OpenSearch 2.19.2 e anteriores
Descrição O OpenSearch aplica incorretamente as regras de mascaramento de campos aos tipos de campo ip, geo point, geo shape, xy point e xy shape. Embora o conteúdo desses campos seja mascarado no documento source retornado pelas operações de busca, os valores originais não mascarados permanecem disponíveis para consultas de busca, permitindo a reconstrução do conteúdo original do campo por meio de consultas de intervalo. Além disso, o conteúdo dos campos geo point, geo shape, xy point e xy shape é retornado sem mascaramento quando solicitado via a opção fields da API de busca.
Recomendações Atualize para a versão 3.0.0 ou posterior do OpenSearch. Atualize para a versão 2.19.3 ou posterior do OpenSearch. Se não for possível atualizar imediatamente, use a proteção de Segurança em Nível de Campo (FLS) nos tipos de campo afetados em vez do mascaramento de campos.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-RRMM-WQ7Q-H4V5

Produtos afetados

Opensearch
Org.Opensearch.Plugin:Opensearch-Security