Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Clientes TLS, Beats, Elastic Agent, APM Server y Fleet Server (CVE-2023-31421)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
26/10/2023
Última modificación:
15/02/2024

Descripción

Se descubrió que cuando actuaban como Clientes TLS, Beats, Elastic Agent, APM Server y Fleet Server no verificaban si el certificado del servidor es válido para la dirección IP de destino; sin embargo, aún se realiza la validación de la firma del certificado. Más específicamente, cuando el cliente está configurado para conectarse a una dirección IP (en lugar de un nombre de host), no valida los valores IP SAN del certificado del servidor con esa dirección IP y la validación del certificado falla y, por lo tanto, la conexión no se bloquea como se esperaba.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elastic_beats:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.2 (incluyendo)
cpe:2.3:a:elastic:elastic_agent:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.2 (incluyendo)
cpe:2.3:a:elastic:apm_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.2 (incluyendo)
cpe:2.3:a:elastic:elastic_fleet_server:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.2 (incluyendo)