Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2014-3120

Опубликовано: 28 июл. 2014
Источник: nvd
CVSS3: 8.1
CVSS2: 6.8
EPSS Высокий

Описание

The default configuration in Elasticsearch before 1.2 enables dynamic scripting, which allows remote attackers to execute arbitrary MVEL expressions and Java code via the source parameter to _search. NOTE: this only violates the vendor's intended security policy if the user does not run Elasticsearch in its own independent virtual machine.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:elasticsearch:elasticsearch:*:*:*:*:*:*:*:*
Версия до 1.2 (исключая)

EPSS

Процентиль: 99%
0.85557
Высокий

8.1 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-284
CWE-284

Связанные уязвимости

redhat
около 12 лет назад

The default configuration in Elasticsearch before 1.2 enables dynamic scripting, which allows remote attackers to execute arbitrary MVEL expressions and Java code via the source parameter to _search. NOTE: this only violates the vendor's intended security policy if the user does not run Elasticsearch in its own independent virtual machine.

CVSS3: 8.1
debian
больше 11 лет назад

The default configuration in Elasticsearch before 1.2 enables dynamic ...

CVSS3: 8.1
github
больше 3 лет назад

Elasticsearch Improper Access Control vulnerability

EPSS

Процентиль: 99%
0.85557
Высокий

8.1 High

CVSS3

6.8 Medium

CVSS2

Дефекты

CWE-284
CWE-284