Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Elasticsearch (CVE-2023-31417)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
26/10/2023
Última modificación:
13/02/2025

Descripción

Elasticsearch generalmente filtra la información y las credenciales confidenciales antes de iniciar sesión en el registro de auditoría. Se descubrió que este filtrado no se aplicaba cuando las solicitudes a Elasticsearch utilizan ciertos URI obsoletos para las API. El impacto de esta falla es que la información confidencial, como contraseñas y tokens, puede imprimirse en texto plano en los registros de auditoría de Elasticsearch. Tenga en cuenta que el registro de auditoría está deshabilitado de forma predeterminada y debe habilitarse explícitamente e incluso cuando el registro de auditoría está habilitado, los cuerpos de solicitud que podrían contener información confidencial no se imprimen en el registro de auditoría a menos que se configure explícitamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.17.12 (incluyendo)
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.9.1 (incluyendo)