Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en X-Pack Machine Learning (CVE-2018-3823)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/09/2018
Última modificación:
04/03/2023

Descripción

X-Pack Machine Learning en versiones anteriores a la 6.2.4 y 5.6.9 tenía una vulnerabilidad Cross-Site Scripting (XSS). Los usuarios con permisos manage_ml podrían crear trabajos que contengan datos maliciosos como parte de su configuración que podrían permitir que el atacante obtenga información sensible o realice acciones destructivas en el nombre de otros usuarios de ML que visualicen los resultados de los trabajos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch_x-pack:*:*:*:*:*:*:*:* 5.6.9 (excluyendo)
cpe:2.3:a:elastic:elasticsearch_x-pack:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.4 (excluyendo)
cpe:2.3:a:elastic:kibana_x-pack:*:*:*:*:*:*:*:* 5.6.9 (excluyendo)
cpe:2.3:a:elastic:kibana_x-pack:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.4 (excluyendo)
cpe:2.3:a:elastic:logstash_x-pack:*:*:*:*:*:*:*:* 5.6.9 (excluyendo)
cpe:2.3:a:elastic:logstash_x-pack:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.2.4 (excluyendo)