Vulnerabilidad en Elasticsearch (CVE-2023-31418)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
26/10/2023
Última modificación:
30/11/2023
Descripción
Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado por Elastic Engineering y no tenemos indicios de que se conozca o de que esté siendo explotado en la naturaleza.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* | 7.17.12 (incluyendo) | |
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.8.2 (incluyendo) |
cpe:2.3:a:elastic:elastic_cloud_enterprise:*:*:*:*:*:*:*:* | 2.13.3 (incluyendo) | |
cpe:2.3:a:elastic:elastic_cloud_enterprise:3.6.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página