Отсутствие авторизации (CWE-862) в пользовательской службе вывода Elasticsearch может привести к раскрытию информации посредством злоупотребления привилегиями (CAPEC-122). Пользователь, обладающий только привилегиями выполнения вывода, может привести к тому, что исходящий трафик вывода будет направлен в пункт назначения по своему выбору, а также может привести к раскрытию учетных данных, предоставленных администратором.
Показать оригинальное описание (EN)
Missing Authorization (CWE-862) in the Elasticsearch custom inference service can lead to information disclosure via Privilege Abuse (CAPEC-122). A user holding only inference execution privileges could cause outbound inference traffic to be directed to a destination of their choosing and could cause administrator-provisioned credentials to be exposed.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 4
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
|
8.0.0
|
8.19.19
|
|
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
|
9.0.0
|
9.3.8
|
|
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
|
9.4.0
|
9.4.4
|
|
Elastic Elasticsearch
cpe:2.3:a:elastic:elasticsearch:9.5.0:*:*:*:*:*:*:*
|
— | — |