Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en datos de respuesta HTTP en hosts internos en el conector JIRA de Kibana y el conector Resilient de IBM (CVE-2021-37939)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
18/11/2021
Última modificación:
23/11/2021

Descripción

Se ha detectado que el conector JIRA de Kibana y el conector Resilient de IBM pueden ser usados para devolver datos de respuesta HTTP en hosts internos, que pueden estar intencionadamente ocultos a la vista del público. Usando esta vulnerabilidad, un usuario malicioso con la capacidad de crear conectores, podría usar estos conectores para ver datos de respuesta HTTP limitados en hosts accesibles al cluster.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 7.8.0 (incluyendo) 7.15.2 (excluyendo)


Referencias a soluciones, herramientas e información