【漏洞通告】OpenSearch授權不當漏洞(CVE-2022-41918)

發布時間 2022-11-28

0x00 漏洞概述

CVE   ID

CVE-2022-41918

發現時間

2022-11-28

類    型

授權不當

等    級

嚴重

遠程利用

影響范圍


攻擊復雜度

用戶交互

PoC/EXP


在野利用


 

0x01 漏洞詳情

OpenSearch 是一個社區驅動的、Apache 2.0 許可的開源搜索和分析套件,可以輕松地攝取、搜索、可視化和分析數據。

11月16日,OpenSearch項目發布安全公告,修復了OpenSearch中的一個授權不當漏洞(CVE-2022-41918),該漏洞的CVSSv3評分最高為9.8。

在受影響的OpenSearch版本中,細粒度訪問控制規則不能正確地應用于支持數據流的索引,可能導致錯誤的訪問授權。

 

影響范圍

OpenSearch < 1.3.7

2.0.0 <= OpenSearch < 2.4.0

 

 

0x02 安全建議

目前該漏洞已經修復,受影響的用戶可升級到以下版本:

OpenSearch >= 1.3.7

OpenSearch >= 2.4.0

下載鏈接:

https://github.com/opensearch-project/OpenSearch/tags

 

0x03 參考鏈接

https://github.com/opensearch-project/security/security/advisories/GHSA-wmx7-x4jp-9jgg

https://opensearch.org/

https://nvd.nist.gov/vuln/detail/CVE-2022-41918

 

0x04 版本信息

版本

日期

修改內容

V1.0

2022-11-28

首次發布

 

0x05 附錄

公司簡介

啟明星辰成立于1996年,是由留美博士嚴望佳女士創建的、擁有完全自主知識產權的信息安全高科技企業。是國內最具實力的信息安全產品、安全服務解決方案的領航企業之一。

公司總部位于北京市中關村軟件園啟明星辰大廈,公司員工6000余人,研發團隊1200余人, 技術服務團隊1300余人。在全國各省、市、自治區設立分支機構六十多個,擁有覆蓋全國的銷售體系、渠道體系和技術支持體系。公司于2010年6月23日在深圳中小板掛牌上市。(股票代碼:002439)

多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。


關于我們

啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。

關注以下公眾號,獲取全球最新安全資訊:

image.png