← volver
CVE-2015-1427criticalbajo ataque

CVE-2015-1427

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma22 días
Publicada en NVD17 feb
1ª PoC+22d
metasploit11 feb
CISA KEV+2593d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Versiones

Afectadas
maven/org.elasticsearch:elasticsearch <= 1.3.7; maven/org.elasticsearch:elasticsearch >= 1.4.0, <= 1.4.2
Corregidas en
maven/org.elasticsearch:elasticsearch 1.3.8; maven/org.elasticsearch:elasticsearch 1.4.3
Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The Groovy scripting engine in Elasticsearch before 1.3.8 and 1.4.x before 1.4.3 allows remote attackers to bypass the sandbox protection mechanism and execute arbitrary shell commands via a crafted script.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.