Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elasticsearch Alerting and Monitoring (CVE-2018-3831)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
19/09/2018
Última modificación:
07/04/2020

Descripción

Elasticsearch Alerting and Monitoring en versiones anteriores a la 6.4.1 o 5.6.12 tiene una vulnerabilidad de divulgación de información cuando los secretos se configuran mediante la API. La API Elasticsearch _cluster/settings, cuando se hace una consulta, podría filtrar información de configuración sensible como contraseñas, tokens o nombres de usuario. Esto podría permitir que un usuario de Elasticsearch autenticado visualice indebidamente estos detalles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.6.12 (excluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.1 (excluyendo)