Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en opensearch-ruby (CVE-2022-31115)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
30/06/2022
Última modificación:
25/07/2022

Descripción

opensearch-ruby es una bifurcación de código abierto impulsada por la comunidad de elasticsearch-ruby. En versiones anteriores a 2.0.1 era usada la función ruby "YAML.load" en lugar de "YAML.safe_load". Como resultado, opensearch-ruby versiones 2.0.0 y anteriores, pueden conllevar a una deserialización no segura usando YAML.load si la respuesta es de tipo YAML. Un atacante debe tener el control de un servidor opensearch y convencer a la víctima de que sea conectado a él para poder explotar esta vulnerabilidad. El problema ha sido parcheado en versión 2.0.1 de la gema opensearch-ruby. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:opensearch:*:*:*:*:*:ruby:*:* 2.0.2 (excluyendo)