PT-2024-36601 · Opensearch · Opensearch Data Prepper

Cwperks

·

Publicado

2024-12-12

·

Atualizado

2025-12-04

·

CVE-2024-55886

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:N/I:L/A:H
Nome do software vulnerável e versões afetadas
OpenSearch Data Prepper, versões 2.1.0 a 2.10.1
Descrição
Existe uma vulnerabilidade na fonte OpenTelemetry Logs do Data Prepper, na qual alguns plug-ins de autenticação personalizados não realizam a autenticação, permitindo que usuários não autorizados importem dados do OpenTelemetry Logs sob determinadas condições. Este problema não afeta o provedor de autenticação http basic integrado no Data Prepper. A vulnerabilidade existe apenas para implementações personalizadas do plug-in de autenticação GrpcAuthenticationProvider do Data Prepper que implementam o método getHttpAuthenticationService() em vez de getAuthenticationInterceptor().
Recomendações
Para as versões 2.1.0 a 2.10.1, considere atualizar para o Data Prepper 2.10.2, que contém uma correção para este problema.
Como solução alternativa temporária, use o provedor de autenticação http basic integrado no Data Prepper.
Adicione um proxy de autenticação na frente das instâncias do Data Prepper que executam a fonte OpenTelemetry Logs para minimizar o risco de exploração.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-55886
GHSA-725P-63VV-V948

Produtos afetados

Opensearch Data Prepper