Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elastic (CVE-2023-49923)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
12/12/2023
Última modificación:
19/12/2023

Descripción

Elastic descubrió un problema por el cual la API de documentos de App Search registraba el contenido sin procesar de los documentos indexados en el nivel de registro INFO. Dependiendo del contenido de dichos documentos, esto podría dar lugar a la inserción de información confidencial o privada en los registros de búsqueda de aplicaciones. Elastic lanzó 8.11.2 y 7.17.16 que resuelve este problema cambiando el nivel de registro en el que se registran a DEBUG, que está deshabilitado de forma predeterminada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:enterprise_search:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.17.16 (excluyendo)
cpe:2.3:a:elastic:enterprise_search:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.11.2 (excluyendo)