Vulnerabilidad en opensearch-ruby (CVE-2022-31115)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
30/06/2022
Última modificación:
25/07/2022
Descripción
opensearch-ruby es una bifurcación de código abierto impulsada por la comunidad de elasticsearch-ruby. En versiones anteriores a 2.0.1 era usada la función ruby "YAML.load" en lugar de "YAML.safe_load". Como resultado, opensearch-ruby versiones 2.0.0 y anteriores, pueden conllevar a una deserialización no segura usando YAML.load si la respuesta es de tipo YAML. Un atacante debe tener el control de un servidor opensearch y convencer a la víctima de que sea conectado a él para poder explotar esta vulnerabilidad. El problema ha sido parcheado en versión 2.0.1 de la gema opensearch-ruby. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:amazon:opensearch:*:*:*:*:*:ruby:*:* | 2.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



