Отсутствие проверки входных данных в анализаторе канала аналитики угроз в подключаемом модуле OpenSearch Security Analytics может позволить аутентифицированному удаленному пользователю выполнить подделку запросов на стороне сервера и прочитать локальные файлы через созданный параметр URL-адреса к конечной точке конфигурации источника информации об угрозах.
Показать оригинальное описание (EN)
Missing input validation in the threat intelligence feed parser in the OpenSearch Security Analytics plugin might allow an authenticated remote user to perform server-side request forgery and read local files via a crafted URL parameter to the threat intel source configuration endpoint.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Aws Opensearch
cpe:2.3:a:aws:opensearch:*:*:*:*:*:*:*:*
|
2.15.0
|
3.5.0
|
|
Github Opensearch
cpe:2.3:a:github:opensearch:*:*:*:*:*:*:*:*
|
2.15.0
|
3.5.0
|