Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elasticsearch (CVE-2019-7611)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/03/2019
Última modificación:
19/10/2020

Descripción

Se ha encontrado un problema de permiso en versiones anteriores a las 5.6.15 y 6.6.1 de Elasticsearch cuando se encuentran deshabilitados Field Level Security y Document Level Security, y se utilizan los endpoints _aliases, _shrink o _split. Si el archivo elasticsearch.yml tiene la opción xpack.security.dls_fls.enabled configurada en ‘‘false’’, se omiten ciertas comprobaciones de permiso cuando los usuarios ejecutan una de las acciones mencionadas anteriormente, para hacer que los datos existentes sean disponibles bajo un nuevo alias o nombre de índice. Esto podría resultar en que un atacante logre permisos adicionales en un índice restringido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 5.6.15 (excluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.6.1 (excluyendo)