Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-31421

Опубликовано: 26 окт. 2023
Источник: nvd
CVSS3: 5.9
CVSS3: 7.5
EPSS Низкий

Описание

It was discovered that when acting as TLS clients, Beats, Elastic Agent, APM Server, and Fleet Server did not verify whether the server certificate is valid for the target IP address; however, certificate signature validation is still performed. More specifically, when the client is configured to connect to an IP address (instead of a hostname) it does not validate the server certificate's IP SAN values against that IP address and certificate validation fails, and therefore the connection is not blocked as expected.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:elastic:elastic_beats:*:*:*:*:*:*:*:*
Версия от 8.0.0 (включая) до 8.9.2 (включая)
Конфигурация 2
cpe:2.3:a:elastic:elastic_agent:*:*:*:*:*:*:*:*
Версия от 8.0.0 (включая) до 8.9.2 (включая)
Конфигурация 3
cpe:2.3:a:elastic:apm_server:*:*:*:*:*:*:*:*
Версия от 8.0.0 (включая) до 8.9.2 (включая)
Конфигурация 4
cpe:2.3:a:elastic:elastic_fleet_server:*:*:*:*:*:*:*:*
Версия от 8.0.0 (включая) до 8.9.2 (включая)

EPSS

Процентиль: 26%
0.00093
Низкий

5.9 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-295
CWE-295

Связанные уязвимости

CVSS3: 5.9
github
больше 2 лет назад

It was discovered that when acting as TLS clients, Beats, Elastic Agent, APM Server, and Fleet Server did not verify whether the server certificate is valid for the target IP address; however, certificate signature validation is still performed. More specifically, when the client is configured to connect to an IP address (instead of a hostname) it does not validate the server certificate's IP SAN values against that IP address and certificate validation fails, and therefore the connection is not blocked as expected.

CVSS3: 5.9
fstec
больше 2 лет назад

Уязвимость агента для сборки и доставки данных в Elasticsearch или Logstash Elastic Beats, агента для сбора метрик Elastic Agent, серверного программного средства мониторинга и анализа производительности приложений Elastic APM Server, серверного программного средства управление агентами Elastic Agent Elastic Fleet Server, связанная с ошибками процедуры подтверждения подлинности TLS сертификата, позволяющая нарушителю установить соединение с недействительным сертификатом сервера

EPSS

Процентиль: 26%
0.00093
Низкий

5.9 Medium

CVSS3

7.5 High

CVSS3

Дефекты

CWE-295
CWE-295