CVE-2021-22134 (CNNVD-202103-040)
中文标题:
Elasticsearch 信息泄露漏洞
英文标题:
A document disclosure flaw was found in Elasticsearch versions after 7.6.0 and before 7.11.0 when Do...
漏洞描述
中文描述:
Elasticsearch是荷兰Elasticsearch公司的一套基于Lucene构建的开源分布式RESTful搜索引擎。该产品主要应用于云计算,并支持通过HTTP使用JSON进行数据索引。Security是其中的一个数据保护组件。 Elasticsearch 存在信息泄露漏洞,攻击者可利用该漏洞可以通过Elasticsearch最近更新的文档绕过对数据的访问限制,以获取敏感信息。
英文描述:
A document disclosure flaw was found in Elasticsearch versions after 7.6.0 and before 7.11.0 when Document or Field Level Security is used. Get requests do not properly apply security permissions when executing a query against a recently updated document. This affects documents that have been updated and not yet refreshed in the index. This could result in the search disclosing the existence of documents and fields the attacker should not be able to view.
CWE类型:
标签:
受影响产品
| 厂商 | 产品 | 版本 | 版本范围 | 平台 | CPE |
|---|---|---|---|---|---|
| Elastic | Elasticsearch | after 7.6.0 and before 7.11.0 | - | - |
cpe:2.3:a:elastic:elasticsearch:after_7.6.0_and_before_7.11.0:*:*:*:*:*:*:*
|
| elastic | elasticsearch | * | - | - |
cpe:2.3:a:elastic:elasticsearch:*:*:*:*:*:*:*:*
|
| oracle | communications_cloud_native_core_automated_test_suite | 1.8.0 | - | - |
cpe:2.3:a:oracle:communications_cloud_native_core_automated_test_suite:1.8.0:*:*:*:*:*:*:*
|
解决方案
中文解决方案:
英文解决方案:
临时解决方案:
CVSS评分详情
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
时间信息
利用信息
数据源详情
| 数据源 | 记录ID | 版本 | 提取时间 |
|---|---|---|---|
| CVE | cve_CVE-2021-22134 |
2025-11-11 15:20:48 | 2025-11-11 07:36:38 |
| NVD | nvd_CVE-2021-22134 |
2025-11-11 14:57:34 | 2025-11-11 07:44:59 |
| CNNVD | cnnvd_CNNVD-202103-040 |
2025-11-11 15:10:35 | 2025-11-11 07:56:38 |
版本与语言
安全公告
变更历史
查看详细变更
- vulnerability_type: 未提取 -> 信息泄露
- cnnvd_id: 未提取 -> CNNVD-202103-040
- data_sources: ['cve', 'nvd'] -> ['cnnvd', 'cve', 'nvd']
查看详细变更
- cvss_score: 未提取 -> 4.3
- cvss_vector: NOT_EXTRACTED -> CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
- cvss_version: NOT_EXTRACTED -> 3.1
- affected_products_count: 1 -> 3
- data_sources: ['cve'] -> ['cve', 'nvd']