Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSearch Security (CVE-2022-35980)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/08/2022
Última modificación:
16/08/2022

Descripción

OpenSearch Security es un plugin para OpenSearch que ofrece cifrado, autenticación y autorización. Las versiones 2.0.0.0 y 2.1.0.0 del plugin de seguridad están afectadas por una vulnerabilidad de divulgación de información. Las peticiones a un clúster de OpenSearch configurado con las funciones de control de acceso avanzado de seguridad a nivel de documento (DLS), seguridad a nivel de campo (FLS) y/o enmascaramiento de campos no son filtradas cuando el patrón de búsqueda de la consulta coincida con un índice de alias. OpenSearch Dashboards crea un alias a ".kibana" por defecto, por lo que los filtros con el patrón de índice de "*" para restringir el acceso a documentos o campos no serán aplicados. Este problema permite que las peticiones accedan a información confidencial cuando el cliente ha actuado para restringir el acceso a esa información específica. OpenSearch versión 2.2.0, que es compatible con OpenSearch Security versión 2.2.0.0, contiene la corrección de este problema. No se presenta ninguna mitigación recomendada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:opensearch:2.0.0:*:*:*:*:docker:*:*
cpe:2.3:a:amazon:opensearch:2.1.0:*:*:*:*:docker:*:*