Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Reporting en X-Pack (CVE-2017-8446)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
18/08/2017
Última modificación:
20/04/2025

Descripción

La característica Reporting en X-Pack en versiones anteriores a la 5.5.2 y el plugin independiente Reporting en versiones anteriores a la 2.4.6 presentaba una vulnerabilidad de suplantación. Un usuario con el papel de reporting_user podría ejecutar un informe con los permisos de otro usuario que informa, obteniendo así acceso a datos sensibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elasticsearch:x-pack:*:*:*:*:*:*:*:* 5.5.1 (incluyendo)
cpe:2.3:a:elasticsearch:x-pack_reporting:*:*:*:*:*:*:*:* 2.4.5 (incluyendo)