Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-05749

Опубликовано: 20 сент. 2024
Источник: fstec
CVSS3: 8.1
CVSS2: 7.6

Описание

Уязвимость поисковой системы ElasticSearch связана с недостаточным ограничением попыток аутентификации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, реализовать атаку методом "грубой силы" (brute force) и повысить свои привилегии

Вендор

Elastic NV

Наименование ПО

Elasticsearch

Версия ПО

до 8.1.0 включительно (Elasticsearch)

Тип ПО

СУБД

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,6)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- использование паролей стойких к различным методам перебора.
- использование дополнительного плагина Elastic Stack Security для ограничение попыток входа и настройки сложности паролей следующим образом:
Настройка xpack.security.login.block_after: в конфигурационном файле elasticsearch.yml добавление следующих параметров:
xpack.security.login.block_after: 5 # количество неудачных попыток
xpack.security.login.block_time: 30 # время блокировки в минутах
Настройка политики паролей: В elasticsearch.yml добавление параметров для требований к паролям:
xpack.security.passwords.policy:
min_length: 12 # минимальная длина
require_uppercase: true # наличие символов верхнего регистра
require_lowercase: true # наличие строчных букв
require_numbers: true # наличие цифр
require_special_characters: true # наличие специальных символов

Статус уязвимости

Подтверждена в ходе исследований

Наличие эксплойта

Существует

Информация об устранении

Информация об устранении отсутствует

8.1 High

CVSS3

7.6 High

CVSS2

8.1 High

CVSS3

7.6 High

CVSS2