漏洞信息详情
Elasticsearch Security 跨站脚本漏洞
漏洞简介
Elasticsearch是荷兰Elasticsearch公司的一套基于Lucene构建的开源分布式RESTful搜索引擎,它主要用于云计算中,并支持通过HTTP使用JSON进行数据索引。Security是其中的一个数据保护组件。
Elasticsearch Security 6.5.0版本和6.5.1版本中的Machine Learning的find_file_structure API存在跨站脚本漏洞。远程攻击者可通过发送特制的请求利用该漏洞泄露Elasticsearch节点上的本地文件。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://discuss.elastic.co/t/elastic-stack-6-5-2-security-update/159594
参考网址
来源:vigilance.fr
链接:https://vigilance.fr/?action=1135154048&langue=2&page=2663
来源:discuss.elastic.co
链接:https://discuss.elastic.co/t/elastic-stack-6-5-2-security-update/159594
来源:www.elastic.co
链接:https://www.elastic.co/community/security
来源:BID
链接:https://www.securityfocus.com/bid/106294
受影响实体
暂无
补丁
- Elasticsearch Security 跨站脚本漏洞的修复措施<!--2018-12-11-->
还没有评论,来说两句吧...