보안 취약점 개요
Elasticsearch 기계학습 컴포넌트에서 CWE-502 (신뢰할 수 없는 데이터의 역직렬화)로 인해 객체 주입 공격을 통한 원격 코드 실행이 가능합니다. 특수 제작된 학습 모델 아티팩트가 공격자 제어 로직을 의도보다 훨씬 광범위한 시스템 호출로 실행시킬 수 있습니다.
영향받는 버전 및 해결책
8.x 계열 8.0.0~8.19.19, 9.x 계열 9.0.0~9.4.4 및 9.5.0이 영향받습니다. 패치된 버전은 8.19.20, 9.4.5, 9.5.1입니다. 업그레이드 불가능한 경우 기계학습을 elasticsearch.yml에서 xpack.ml.enabled: false로 비활성화하거나, Elastic Cloud에서 배포 설정에서 기계학습 용량을 제거하면 됩니다.
적용 요구사항
취약점 활용을 위해서는 학습 모델을 생성, 배포할 수 있는 권한이 있는 인증된 사용자가 필요합니다. 기계학습 용량이 없거나 기계학습이 비활성화된 클러스터는 영향받지 않습니다.