Vulnerabilidad en OpenSearch (CVE-2022-41917)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2022
Última modificación:
10/07/2023
Descripción
OpenSearch es un fork de código abierto impulsada por la comunidad de Elasticsearch y Kibana. OpenSearch permite a los usuarios especificar un archivo local al definir analizadores de texto para procesar datos para el análisis de texto. Un problema en la implementación de esta característica permite que ciertas consultas especialmente manipuladas devuelvan una respuesta que contiene la primera línea de texto de archivos arbitrarios. La lista de archivos potencialmente afectados se limita a archivos de texto con permisos de lectura permitidos en la configuración de políticas de Java Security Manager. Las versiones 1.3.7 y 2.4.0 de OpenSearch contienen una solución para este problema. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.3.7 (excluyendo) |
cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.4.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página