Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin repository-azure de Elasticsearch (CVE-2018-3827)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
19/09/2018
Última modificación:
18/09/2020

Descripción

Se ha detectado un fallo de divulgación de datos sensibles en el plugin repository-azure (anteriormente conocido como elasticsearch-cloud-azure) de Elasticsearch. Cuando el plugin repository-azure está configurado para registrar a nivel de TRACE, las credenciales de Azure se puede registrar inadvertidamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:azure_repository:*:*:*:*:*:azure:*:* 6.0.1 (incluyendo) 6.2.4 (incluyendo)
cpe:2.3:a:elastic:azure_repository:6.0.0:beta1:*:*:*:azure:*:*
cpe:2.3:a:elastic:azure_repository:6.0.0:beta2:*:*:*:azure:*:*