CVE-2021-22146
جميع إصدارات Elastic Cloud Enterprise تفعّل مستخدم Elasticsearch "المجهول" (anonymous) افتراضيًا في المجموعات المنشورة. وبينما لا يملك المستخدم المجهول في...
- تم النشر
- 21/07/2021
- محدث
- 03/08/2024
- تخصيص CNA
- elastic
- الأدلة المرصودة
- 26/07/2021
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
جميع إصدارات Elastic Cloud Enterprise تفعّل مستخدم Elasticsearch "المجهول" (anonymous) افتراضيًا في المجموعات المنشورة. وبينما لا يملك المستخدم المجهول في الإعداد الافتراضي أي صلاحيات ولا يمكنه الاستعلام بنجاح عن أي من واجهات برمجة تطبيقات Elasticsearch، يمكن للمهاجم استغلال المستخدم المجهول للاطلاع على تفاصيل معينة حول مجموعة منشورة.
المصادر
2- cve-2021-22146استغلال
استغلال إثبات المفهوم لـ CVE-2021-22146 الذي يقوم بتفريغ قواعد بيانات Elastic ECE (الإصدارات 7.10.0 إلى 7.13.3) أثناء اختبارات الاختراق الداخلية.
Joan Martinez · multiple · 26/07/2021
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.