Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elasticsearch (CVE-2023-31418)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
26/10/2023
Última modificación:
30/11/2023

Descripción

Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado por Elastic Engineering y no tenemos indicios de que se conozca o de que esté siendo explotado en la naturaleza.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 7.17.12 (incluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.8.2 (incluyendo)
cpe:2.3:a:elastic:elastic_cloud_enterprise:*:*:*:*:*:*:*:* 2.13.3 (incluyendo)
cpe:2.3:a:elastic:elastic_cloud_enterprise:3.6.0:*:*:*:*:*:*:*