Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad beta del rastreador web en un sitemap.xml de Elastic App Search (CVE-2021-22140)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
13/05/2021
Última modificación:
21/05/2021

Descripción

Elastic App Search versiones posteriores a 7.11.0 y anteriores a 7.12.0, contienen un problema de inyección de entidad externa XML (XXE) en la funcionalidad beta del rastreador web de App Search. Con este vector, un atacante cuyo sitio web está siendo rastreado por App Search podría diseñar un sitemap.xml malicioso para atravesar el sistema de archivos del host que ejecuta la instancia y obtener archivos confidenciales

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elastic_app_search:*:*:*:*:*:*:*:* 7.11.0 (incluyendo) 7.12.0 (excluyendo)


Referencias a soluciones, herramientas e información