Silnik skryptowy Groovy w Elasticsearch zawiera podatność umożliwiającą obejście mechanizmu ochrony sandbox i zdalne wykonanie dowolnych poleceń systemowych. Podatność jest krytyczna — atakujący nieuwierzytelniony może przejąć kontrolę nad serwerem.
▸ Pokaż oryginał (EN)
The Groovy scripting engine in Elasticsearch before 1.3.8 and 1.4.x before 1.4.3 allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands via a crafted script.
Silnik Groovy w Elasticsearch implementuje mechanizm sandbox mający ograniczać możliwości wykonywanych skryptów. Poprzez spreparowany skrypt Groovy możliwe jest ominięcie zabezpieczeń tego mechanizmu i wymuszenie wykonania dowolnych poleceń powłoki systemowej na serwerze. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a exploit można przeprowadzić zdalnie przez sieć.
Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami procesu Elasticsearch, co w praktyce prowadzi do pełnego przejęcia serwera, kradzieży danych, a także możliwości dalszego ruchu w sieci wewnętrznej (lateral movement).
Należy zaktualizować Elasticsearch do wersji 1.3.8 lub 1.4.3 (albo nowszej). Producent udostępnił patche w ramach wydań 1.4.3 i 1.3.8 opisanych w oficjalnym blogu Elasticsearch. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie dynamicznych skryptów Groovy w konfiguracji Elasticsearch (parametr `script.disable_dynamic: true`) oraz ograniczenie dostępu do interfejsu API Elasticsearch za pomocą firewalla.
Elasticsearch w wersjach przed 1.3.8 oraz w wersjach 1.4.x przed 1.4.3; a także Red Hat Fuse zawierający podatną wersję Elasticsearch.
Dostępne są publiczne exploity dokumentujące ucieczka z sandboksa i nieuwierzytelnione zdalne wykonanie kodu (opublikowane m.in. w serwisie Packet Storm Security). Podatność figuruje w katalogu CISA KEV jako aktywnie eksploatowana.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HElastic Elasticsearch
APPElastic< 1.3.81.4.0 – 1.4.3 (bez)Red Hat Fuse
APPRedhat1.0.0
CISA KEV — szczegółyi
- Dostawcai
- Elastic
- Produkti
- Elasticsearch
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Silnik skryptowy Groovy w Elasticsearch pozwala zdalnym atakującym na obejście mechanizmu ochrony sandbox i wykonanie dowolnych poleceń powłoki.
▸ Pokaż oryginał (EN)
The Groovy scripting engine in Elasticsearch allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands.
Powiązane podatności
Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'
Brak walidacji nagłówka Host w serwerze Undertow HTTP
RCE w Spring Framework przez STOMP over WebSocket (spring-messaging)
RCE w Elasticsearch przez protokół transportowy (przed wersją 1.6.1)
Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server