写在前面的话
说出来你们可能不信,我玩ElasticSearch被人勒索了
删了我的数据,还要我支付0.05的比特币
卧槽?以前听说的事居然是真的,还发生到我的头上了
哈哈哈哈哈,于是我果断给这个邮箱回复了一句
言归正传
漏洞描述:
ElasticSearch是一个基于Lucene的搜索服务器。它提供了一个分布式多用户能力的全文搜索引擎,基于RESTful web接口。Elasticsearch是用Java开发的,并作为Apache许可条款下的开放源码发布,是当前流行的企业级搜索引擎。Elasticsearch的增删改查操作全部由http接口完成。由于Elasticsearch授权模块需要付费,所以免费开源的Elasticsearch可能存在未授权访问漏洞。该漏洞导致,攻击者可以拥有Elasticsearch的所有权限。可以对数据进行任意操作。业务系统将面临敏感数据泄露、数据丢失、数据遭到破坏甚至遭到攻击者的勒索。
Elasticsearch服务普遍存在一个未授权访问的问题,攻击者通常可以请求一个开放9200或9300的服务器进行恶意攻击。
漏洞评级:
高危
整改建议:
1、为elasticsearch增加登录验证