Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ElasticSearch (CVE-2024-23449)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/03/2024
Última modificación:
04/02/2025

Descripción

Se produce una excepción no detectada en Elasticsearch >= 8.4.0 y < 8.11.1 cuando se pasa un PDF cifrado a un procesador de archivos adjuntos a través de la API REST. El nodo de ingesta de Elasticsearch que intenta analizar el archivo PDF fallará. Esto no sucede con archivos PDF protegidos con contraseña ni con archivos PDF no cifrados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 8.4.0 (incluyendo) 8.11.1 (excluyendo)