CVE-2021-22146
Todas las versiones de Elastic Cloud Enterprise presentan el usuario "anonymous" de Elasticsearch habilitado por defecto en los clusters desplegados....
- Publicado
- 21 jul 2021
- Actualizado
- 3 ago 2024
- Asignación de CNA
- elastic
- Evidencia observada
- 26 jul 2021
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 días
- Percentil
- 98,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Todas las versiones de Elastic Cloud Enterprise presentan el usuario "anonymous" de Elasticsearch habilitado por defecto en los clusters desplegados. Mientras que en la configuración por defecto el usuario anónimo no presenta permisos y no puede consultar con éxito cualquier API de Elasticsearch, un atacante podría aprovechar el usuario anónimo para conseguir información sobre determinados detalles de un clúster desplegado
Fuentes
2- cve-2021-22146Exploit
PoC exploit para CVE-2021-22146 que vuelca las bases de datos de Elastic ECE (versiones 7.10.0 a 7.13.3) durante pruebas de penetración internas.
Joan Martinez · multiple · 26 jul 2021
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.