PT-2020-19335 · Elastic · Cloud On Kubernetes
CVE-2020-7010
·
Publicado
2020-06-03
·
Atualizado
2024-02-10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Elastic Cloud on Kubernetes (ECK) anteriores à 1.1.0
Descrição
O problema diz respeito a um gerador de números aleatórios vulnerável usado para gerar senhas no Elastic Cloud on Kubernetes (ECK). Essa vulnerabilidade pode ser explorada se um invasor descobrir quando o cluster do Elastic Stack foi implantado, permitindo que ele realize ataques de força bruta contra as credenciais do Elasticsearch com mais facilidade.
Recomendações
Para versões do Elastic Cloud on Kubernetes (ECK) anteriores à 1.1.0, atualize para a versão 1.1.0 ou posterior para resolver o problema. Como solução temporária, considere regenerar senhas usando um gerador de números aleatórios seguro até que um patch seja aplicado. Restrinja o acesso às credenciais do Elasticsearch para minimizar o risco de exploração.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cloud On Kubernetes