Неконтролируемая рекурсия (CWE-674) в Elasticsearch может привести к отказу в обслуживании через сериализованные данные с вложенными полезными нагрузками (CAPEC-230). Аутентифицированный пользователь, обладающий правами только на чтение для одного индекса, может отправить один специально созданный поисковый запрос, глубоко вложенная структура которого обрабатывается без ограничения глубины, исчерпывая стек потоков и завершая работу затронутого узла.
Показать оригинальное описание (EN)
Uncontrolled Recursion (CWE-674) in Elasticsearch can lead to denial of service via Serialized Data with Nested Payloads (CAPEC-230). An authenticated user holding only read privileges on a single index can submit one specially crafted search request whose deeply nested structure is processed without a depth limit, exhausting the thread stack and terminating the affected node.
Характеристики атаки
Последствия
Строка CVSS v3.1