PT-2022-26137 · Opensearch · Opensearch Notifications Plugin

Cehenkle

·

Publicado

2022-11-11

·

Atualizado

2023-07-26

·

CVE-2022-41906

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Plugin OpenSearch Notifications, versões 2.0.0 a 2.2.0
Descrição
Uma possível vulnerabilidade do tipo Server-Side Request Forgery (SSRF) no plugin OpenSearch Notifications poderia permitir que um usuário com privilégios já existente enumerasse serviços em escuta ou interagisse com recursos configurados por meio de solicitações HTTP, excedendo o escopo pretendido do plugin. A vulnerabilidade afeta a capacidade do plugin de enviar notificações por meio de vários canais, incluindo e-mail, Slack, Amazon Chime e webhook personalizado.
Recomendações
Para as versões 2.0.0 a 2.2.0 do OpenSearch Notifications Plugin, atualize para o OpenSearch 2.2.1 ou posterior para resolver o problema.
No momento, não há informações sobre outras soluções alternativas para essa vulnerabilidade.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41906
GHSA-PFC4-3436-JGRW

Produtos afetados

Opensearch Notifications Plugin