CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2015-1427

Elasticsearch: ucieczka z sandboksa Groovy i zdalne wykonanie poleceń

CVSS 9.8v3.1pub. 2015-02-17upd. 2026-04-22

Silnik skryptowy Groovy w Elasticsearch zawiera podatność umożliwiającą obejście mechanizmu ochrony sandbox i zdalne wykonanie dowolnych poleceń systemowych. Podatność jest krytyczna — atakujący nieuwierzytelniony może przejąć kontrolę nad serwerem.

Pokaż oryginał (EN)

The Groovy scripting engine in Elasticsearch before 1.3.8 and 1.4.x before 1.4.3 allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands via a crafted script.

🤖 Analiza AI
Jak działa

Silnik Groovy w Elasticsearch implementuje mechanizm sandbox mający ograniczać możliwości wykonywanych skryptów. Poprzez spreparowany skrypt Groovy możliwe jest ominięcie zabezpieczeń tego mechanizmu i wymuszenie wykonania dowolnych poleceń powłoki systemowej na serwerze. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a exploit można przeprowadzić zdalnie przez sieć.

Skutki

Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami procesu Elasticsearch, co w praktyce prowadzi do pełnego przejęcia serwera, kradzieży danych, a także możliwości dalszego ruchu w sieci wewnętrznej (lateral movement).

Mitygacja

Należy zaktualizować Elasticsearch do wersji 1.3.8 lub 1.4.3 (albo nowszej). Producent udostępnił patche w ramach wydań 1.4.3 i 1.3.8 opisanych w oficjalnym blogu Elasticsearch. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy rozważyć wyłączenie dynamicznych skryptów Groovy w konfiguracji Elasticsearch (parametr `script.disable_dynamic: true`) oraz ograniczenie dostępu do interfejsu API Elasticsearch za pomocą firewalla.

Kogo dotyczy

Elasticsearch w wersjach przed 1.3.8 oraz w wersjach 1.4.x przed 1.4.3; a także Red Hat Fuse zawierający podatną wersję Elasticsearch.

Uwagi

Dostępne są publiczne exploity dokumentujące ucieczka z sandboksa i nieuwierzytelnione zdalne wykonanie kodu (opublikowane m.in. w serwisie Packet Storm Security). Podatność figuruje w katalogu CISA KEV jako aktywnie eksploatowana.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Elastic Elasticsearch

    APP
    Elastic
    < 1.3.81.4.0 – 1.4.3 (bez)
  • Red Hat Fuse

    APP
    Redhat
    1.0.0

CISA KEV — szczegółyi

Dostawcai
Elastic
Produkti
Elasticsearch
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Silnik skryptowy Groovy w Elasticsearch pozwala zdalnym atakującym na obejście mechanizmu ochrony sandbox i wykonanie dowolnych poleceń powłoki.

tłumaczenie AI
Pokaż oryginał (EN)

The Groovy scripting engine in Elasticsearch allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
CWE
Referencje

Powiązane podatności

CVE-2016-4437CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Shiro RCE przez nieskonfigurowany klucz szyfrowania 'remember me'

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2018-1270CRITICAL9.8PL ✓ten sam produkt

RCE w Spring Framework przez STOMP over WebSocket (spring-messaging)

CVE-2015-5377CRITICAL9.8PL ✓ten sam produkt

RCE w Elasticsearch przez protokół transportowy (przed wersją 1.6.1)

CVE-2017-5645CRITICAL9.8PL ✓ten sam produkt

Apache Log4j 2.x — RCE poprzez deserializację zdarzeń przez socket server