Vulnerabilidad en Reporting en X-Pack (CVE-2017-8446)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
18/08/2017
Última modificación:
20/04/2025
Descripción
La característica Reporting en X-Pack en versiones anteriores a la 5.5.2 y el plugin independiente Reporting en versiones anteriores a la 2.4.6 presentaba una vulnerabilidad de suplantación. Un usuario con el papel de reporting_user podría ejecutar un informe con los permisos de otro usuario que informa, obteniendo así acceso a datos sensibles.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elasticsearch:x-pack:*:*:*:*:*:*:*:* | 5.5.1 (incluyendo) | |
| cpe:2.3:a:elasticsearch:x-pack_reporting:*:*:*:*:*:*:*:* | 2.4.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



