Elasticsearch simulate pipeline API 存在拒绝服务风险 (CVE-2023-46673)

漏洞类型 对异常条件的处理不恰当 发现时间 2023-11-22 漏洞等级 中危
MPS编号 MPS-gtbf-0qxw CVE编号 CVE-2023-46673 漏洞影响广度 广

漏洞危害

OSCS 描述
Elasticsearch 是开源的搜索引擎,simulate pipeline API 用于模拟指定的管道(pipeline)对提供的文档进行处理。在 Elasticsearch 中,documents 指存储在索引中的基本数据单元,Ingest Pipeline(摄取管道)用于在 documents 被索引之前对它们进行预处理。
受影响版本中,当调用 Simulate Pipeline API 时(如:[IP]/_ingest/pipeline/my-pipeline-id/_simulate),如果攻击者传入格式非法的脚本,在 Ingest Pipeline 进行预处理时会导致Elasticsearch节点崩溃,攻击者可利用此漏洞造成Elasticsearch节点拒绝服务。
参考链接:https://www.oscs1024.com/hd/MPS-gtbf-0qxw

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
elasticsearch [7.0.0, 7.17.14) 升级 升级elasticsearch到 7.17.14、8.10.3 或更高版本
elasticsearch [8.0.0, 8.10.3) 升级 升级elasticsearch到 7.17.14、8.10.3 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-gtbf-0qxw

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-gtbf-0qxw

https://nvd.nist.gov/vuln/detail/CVE-2023-46673

https://discuss.elastic.co/t/elasticsearch-7-17-14-8-10-3-security-update-esa-2023-24/347708

https://github.com/elastic/elasticsearch/commit/2f8fa89fe31b47235a616685a66602c6969f92d1

(0)
上一篇 2023年11月23日 下午12:00
下一篇 2023年11月23日 下午12:00

相关推荐

  • kimai<=2.1.0 远程代码执行漏洞 (CVE-2023-46245)

    漏洞类型 代码注入 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-yhbf-l7do CVE编号 CVE-2023-46245 漏洞影响广度 一般 漏洞危害 OSCS 描述 Kimai是一个用于记录、管理项目中工时和费用的时间追踪和工时管理应用。通常具有管理员权限的用户可以上传和渲染模板文件。 Kimai中的Twig模板引擎存在服务器端…

    2023年11月1日
    0
  • JeecgBoot<3.5.3 存在 sql 注入漏洞 (CVE-2023-38992) [有POC]

    漏洞类型 SQL 注入 发现时间 2023/7/29 漏洞等级 高危 MPS编号 MPS-f2j4-cs6r CVE编号 CVE-2023-38992 漏洞影响广度 广 漏洞危害 OSCS 描述 JeecgBoot 是一款开源的的低代码开发平台。受影响版本中,由于 SysDictController#loadTreeData 未对用户传入的 sql 字符进行…

    2023年8月11日
    0
  • 泛微e-cology remarkOperate远程命令执行漏洞

    【高危】泛微e-cology remarkOperate远程命令执行漏洞 漏洞描述 泛微e-cology是泛微公司开发的协同管理应用平台。受影响版本中,接口 /api/workflow/reqform/remarkOperate 存在 SQL 注入漏洞,multipart 类型参数 requestid 直接拼接进 SQL 语句,缺乏校验。攻击者可利用该漏洞执…

    漏洞 2025年7月6日
    0
  • Apache Allura 信息泄漏导致会话劫持 (CVE-2023-46851)

    漏洞类型 文件名或路径的外部可控制 发现时间 2023-11-07 漏洞等级 高危 MPS编号 MPS-yx6s-dke7 CVE编号 CVE-2023-46851 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Allura是美国阿帕奇(Apache)软件基金会的一套开源项目托管平台。该平台支持管理源代码存储库、错误报告、维基页面和博客等。 由…

    2023年11月8日
    0
  • NPM组件 @beacon-itx/react 等窃取主机敏感信息

    【高危】NPM组件 @beacon-itx/react 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @beacon-itx/react 等NPM组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-vwdj-qi2a 处置建议 强烈建议修复 发现时间 2025-08-04 投毒仓库 npm…

    2025年8月4日
    0