Описание
Уязвимость поисковой системы ElasticSearch связана с недостаточным ограничением попыток аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку методом "грубой силы" (brute force) и повысить свои привилегии
Вендор
Elastic NV
Наименование ПО
Elasticsearch
Версия ПО
до 8.1.0 включительно (Elasticsearch)
Тип ПО
СУБД
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)
Возможные меры по устранению уязвимости
Компенсирующие меры:
- использование паролей стойких к различным методам перебора.
- использование дополнительного плагина Elastic Stack Security для ограничение попыток входа и настройки сложности паролей следующим образом:
Настройка xpack.security.login.block_after: в конфигурационном файле elasticsearch.yml добавление следующих параметров:
xpack.security.login.block_after: 5 # количество неудачных попыток
xpack.security.login.block_time: 30 # время блокировки в минутах
Настройка политики паролей: В elasticsearch.yml добавление параметров для требований к паролям:
xpack.security.passwords.policy:
min_length: 12 # минимальная длина
require_uppercase: true # наличие символов верхнего регистра
require_lowercase: true # наличие строчных букв
require_numbers: true # наличие цифр
require_special_characters: true # наличие специальных символов
Статус уязвимости
Подтверждена в ходе исследований
Наличие эксплойта
Существует
Информация об устранении
Информация об устранении отсутствует
8.1 High
CVSS3
7.6 High
CVSS2
8.1 High
CVSS3
7.6 High
CVSS2