Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Document o Field Level Security en Elasticsearch (CVE-2020-7020)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
22/10/2020
Última modificación:
03/06/2022

Descripción

Elasticsearch versiones anteriores a 6.8.13 y 7.9.2, contienen un fallo de divulgación de documentos cuando es usado Document o Field Level Security. Las consultas de búsqueda no conservan apropiadamente los permisos de seguridad al ejecutar determinadas consultas complejas. Esto podría resultar en que la búsqueda divulgue la existencia de documentos que el atacante no debería poder visualizar. Esto podría resultar en que un atacante pueda obtener información adicional sobre índices potencialmente confidenciales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 6.8.13 (excluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.9.2 (excluyendo)