Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API de Elasticsearch en Elastic Cloud Enterprise (CVE-2021-22146)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/07/2021
Última modificación:
12/07/2022

Descripción

Todas las versiones de Elastic Cloud Enterprise presentan el usuario "anonymous" de Elasticsearch habilitado por defecto en los clusters desplegados. Mientras que en la configuración por defecto el usuario anónimo no presenta permisos y no puede consultar con éxito cualquier API de Elasticsearch, un atacante podría aprovechar el usuario anónimo para conseguir información sobre determinados detalles de un clúster desplegado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:7.13.3:*:*:*:*:*:*:*