Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elasticsearch (CVE-2018-3826)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
19/09/2018
Última modificación:
09/10/2019

Descripción

En Elasticsearch desde la versión 6.0.0-beta1 hasta la 6.2.4, se ha detectado una vulnerabilidad de divulgación en la API _snapshot. Cuando los parámetros access_key y security_key están configurados usando la API _snapshot, se pueden exponen como texto plano por los usuarios que sean capaz de lanzar una consulta a la API _snapshot.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.4 (incluyendo)
cpe:2.3:a:elastic:elasticsearch:6.0.0:beta1:*:*:*:*:*:*