Elasticsearch StackOverflow 漏洞
在 Elasticsearch 中发现了一个漏洞,影响 _search API,特制的查询字符串可能导致堆栈溢出并最终导致拒绝服务。
受影响版本:
- Elasticsearch 版本 7.0.0 至 7.17.12 以及 8.0.0 至 8.9.0
解决方案和缓解措施:
- 该问题已在 Elasticsearch 7.17.13 和 8.9.1 中修复
CVSSv3: 6.5 (中等) - AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVE ID: CVE-2023-31419
参考: 链接
概念验证
https://github.com/sqrtZeroKnowledge/Elasticsearch-Exploit-CVE-2023-31419/assets/31594437/52905c60-01e2-4bdb-b6dc-c51267963d7e