Elasticsearch simulate pipeline API 存在拒绝服务风险 (CVE-2023-46673)

漏洞类型 对异常条件的处理不恰当 发现时间 2023-11-22 漏洞等级 中危
MPS编号 MPS-gtbf-0qxw CVE编号 CVE-2023-46673 漏洞影响广度 广

漏洞危害

OSCS 描述
Elasticsearch 是开源的搜索引擎,simulate pipeline API 用于模拟指定的管道(pipeline)对提供的文档进行处理。在 Elasticsearch 中,documents 指存储在索引中的基本数据单元,Ingest Pipeline(摄取管道)用于在 documents 被索引之前对它们进行预处理。
受影响版本中,当调用 Simulate Pipeline API 时(如:[IP]/_ingest/pipeline/my-pipeline-id/_simulate),如果攻击者传入格式非法的脚本,在 Ingest Pipeline 进行预处理时会导致Elasticsearch节点崩溃,攻击者可利用此漏洞造成Elasticsearch节点拒绝服务。
参考链接:https://www.oscs1024.com/hd/MPS-gtbf-0qxw

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围 处置方式 处置方法
elasticsearch [7.0.0, 7.17.14) 升级 升级elasticsearch到 7.17.14、8.10.3 或更高版本
elasticsearch [8.0.0, 8.10.3) 升级 升级elasticsearch到 7.17.14、8.10.3 或更高版本
参考链接:https://www.oscs1024.com/hd/MPS-gtbf-0qxw

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-gtbf-0qxw

https://nvd.nist.gov/vuln/detail/CVE-2023-46673

https://discuss.elastic.co/t/elasticsearch-7-17-14-8-10-3-security-update-esa-2023-24/347708

https://github.com/elastic/elasticsearch/commit/2f8fa89fe31b47235a616685a66602c6969f92d1

(0)
上一篇 2023年11月23日 下午12:00
下一篇 2023年11月23日 下午12:00

相关推荐

  • Apache Allura 信息泄漏导致会话劫持 (CVE-2023-46851)

    漏洞类型 文件名或路径的外部可控制 发现时间 2023-11-07 漏洞等级 高危 MPS编号 MPS-yx6s-dke7 CVE编号 CVE-2023-46851 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache Allura是美国阿帕奇(Apache)软件基金会的一套开源项目托管平台。该平台支持管理源代码存储库、错误报告、维基页面和博客等。 由…

    2023年11月8日
    0
  • LangChain 远程代码执行漏洞 (CVE-2024-28088)

    漏洞类型 相对路径遍历 发现时间 2024-03-04 漏洞等级 中危 MPS编号 MPS-o9uw-a2dr CVE编号 CVE-2024-28088 漏洞影响广度 小 漏洞危害 OSCS 描述 LangChain是一个旨在帮助开发人员使用语言模型构建端到端的应用程序的框架,支持配置不同的链调用。langchain-experimental是一个用于研究和…

    2024年3月6日
    0
  • Apache ZooKeeper persistent watchers敏感信息泄露漏洞 (CVE-2024-23944)

    漏洞类型 未授权敏感信息泄露 发现时间 2024-03-15 漏洞等级 严重 MPS编号 MPS-kfgl-etid CVE编号 CVE-2024-23944 漏洞影响广度 一般 漏洞危害 OSCS 描述 Apache ZooKeeper是一个开源的分布式协调服务,persistent watchers 是对节点的监控机制。 受影响版本中,由于 addWat…

    2024年3月17日
    0
  • NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息

    【高危】NPM组件 @capacitor-bmo/biometric 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 @capacitor-bmo/biometric 等NPM组件包时会窃取用户的主机名、用户名、IP地址信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-ulta-dq1b 处置建议 强烈建议修复 发现时间 2025-08-17 …

    2025年8月21日
    0
  • NPM组件 aiohappyeyeballs 等窃取主机敏感信息

    【高危】NPM组件 aiohappyeyeballs 等窃取主机敏感信息 漏洞描述 当用户安装受影响版本的 aiohappyeyeballs 组件包时会窃取用户的主机名、用户名、工作目录、IP地址等信息并发送到攻击者可控的服务器地址。 MPS编号 MPS-yn10-lj8a 处置建议 强烈建议修复 发现时间 2025-08-03 投毒仓库 npm 投毒类型 …

    2025年8月3日
    0