Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSearch (CVE-2022-41917)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2022
Última modificación:
10/07/2023

Descripción

OpenSearch es un fork de código abierto impulsada por la comunidad de Elasticsearch y Kibana. OpenSearch permite a los usuarios especificar un archivo local al definir analizadores de texto para procesar datos para el análisis de texto. Un problema en la implementación de esta característica permite que ciertas consultas especialmente manipuladas devuelvan una respuesta que contiene la primera línea de texto de archivos arbitrarios. La lista de archivos potencialmente afectados se limita a archivos de texto con permisos de lectura permitidos en la configuración de políticas de Java Security Manager. Las versiones 1.3.7 y 2.4.0 de OpenSearch contienen una solución para este problema. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.3.7 (excluyendo)
cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.4.0 (excluyendo)