Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Logstash (CVE-2019-7612)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
25/03/2019
Última modificación:
05/10/2020

Descripción

Se ha encontrado un error de divulgación de datos sensibles en la manera en la que las versiones de Logstash anteriores a las 5.6.15 y 6.6.1 registran URL mal formadas. Si una URL mal formada forma parte de la configuración del LogStash, las credenciales de la URL podrían ser accidentalmente registradas como parte del mensaje de error.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:logstash:*:*:*:*:*:*:*:* 5.6.15 (excluyendo)
cpe:2.3:a:elastic:logstash:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.6.1 (excluyendo)
cpe:2.3:a:netapp:active_iq_performance_analytics_services:-:*:*:*:*:*:*:*