PT-2022-26137 · Opensearch · Opensearch Notifications Plugin
Cehenkle
·
Publicado
2022-11-11
·
Atualizado
2023-07-26
·
CVE-2022-41906
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Plugin OpenSearch Notifications, versões 2.0.0 a 2.2.0
Descrição
Uma possível vulnerabilidade do tipo Server-Side Request Forgery (SSRF) no plugin OpenSearch Notifications poderia permitir que um usuário com privilégios já existente enumerasse serviços em escuta ou interagisse com recursos configurados por meio de solicitações HTTP, excedendo o escopo pretendido do plugin. A vulnerabilidade afeta a capacidade do plugin de enviar notificações por meio de vários canais, incluindo e-mail, Slack, Amazon Chime e webhook personalizado.
Recomendações
Para as versões 2.0.0 a 2.2.0 do OpenSearch Notifications Plugin, atualize para o OpenSearch 2.2.1 ou posterior para resolver o problema.
No momento, não há informações sobre outras soluções alternativas para essa vulnerabilidade.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Opensearch Notifications Plugin