Vulnerabilidad en Document o Field Level Security en Elasticsearch (CVE-2020-7020)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
22/10/2020
Última modificación:
03/06/2022
Descripción
Elasticsearch versiones anteriores a 6.8.13 y 7.9.2, contienen un fallo de divulgación de documentos cuando es usado Document o Field Level Security. Las consultas de búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas complejas. Esto podría resultar en que la búsqueda divulgue la existencia de documentos que el atacante no debería poder visualizar. Esto podría resultar en que un atacante pueda obtener información adicional sobre índices potencialmente confidenciales
Impacto
Puntuación base 3.x
3.10
Gravedad 3.x
BAJA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* | 6.8.13 (excluyendo) | |
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* | 7.0.0 (incluyendo) | 7.9.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página