PT-2020-19335 · Elastic · Cloud On Kubernetes

CVE-2020-7010

·

Publicado

2020-06-03

·

Atualizado

2024-02-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Elastic Cloud on Kubernetes (ECK) anteriores à 1.1.0
Descrição
O problema diz respeito a um gerador de números aleatórios vulnerável usado para gerar senhas no Elastic Cloud on Kubernetes (ECK). Essa vulnerabilidade pode ser explorada se um invasor descobrir quando o cluster do Elastic Stack foi implantado, permitindo que ele realize ataques de força bruta contra as credenciais do Elasticsearch com mais facilidade.
Recomendações
Para versões do Elastic Cloud on Kubernetes (ECK) anteriores à 1.1.0, atualize para a versão 1.1.0 ou posterior para resolver o problema. Como solução temporária, considere regenerar senhas usando um gerador de números aleatórios seguro até que um patch seja aplicado. Restrinja o acesso às credenciais do Elasticsearch para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-7010
GHSA-VFP4-XX6M-7VF6

Produtos afetados

Cloud On Kubernetes