tencent cloud

Elasticsearch Service

新手指引
动态与公告
产品动态
产品公告
安全公告
产品简介
产品概述
Elasticsearch 版本支持说明
产品功能
高级特性(X-Pack)
产品优势
应用场景
能力与限制说明
相关概念
购买指南
计费概述
产品定价
ES Serverless 服务定价
欠费说明
ES 内核增强
内核版本发布记录
定向路由优化
压缩算法优化
FST Off Heap 内存优化
快速入门
集群规格和容量配置评估
创建集群
访问集群
ES Serverless 服务指南
服务概述
基本概念
5分钟快速体验
快速使用
访问控制
数据写入
数据查询
索引管理
告警管理
ES API 参考
相关问题
数据应用指南
数据应用概述
数据管理
ES 集群指南
集群管理
访问控制
集群多可用区部署
集群扩缩容
集群配置
插件配置
监控与告警
日志查询
数据备份
升级
实践教程
数据迁移和同步
应用场景构建
索引设置
SQL 支持
企业微信机器人接收 Watcher 告警
API 文档
History
Introduction
API Category
Instance APIs
Making API Requests
Data Types
Error Codes
常见问题
产品相关问题
ES 集群
词汇表
新版介绍
Elasticsearch Service 2020.07新版
Elasticsearch Service 2020.2新版
Elasticsearch Service 2019.12新版

CVE-2021-22145 漏洞公告

PDF
聚焦模式
字号
最后更新时间: 2025-02-20 17:25:12

漏洞描述

腾讯云 Elasticsearch Service 的官网 7.10.1 版本,受到 CVE-2021-22145 漏洞影响,有向 Elasticsearch 提交任意查询权限的用户可能会提交格式错误的查询,导致返回包含以前使用的数据缓冲区部分的错误消息,此缓冲区可能包含敏感信息,例如 Elasticsearch 文档或身份验证详细信息,可造成信息泄露,当获取到高权限账户认证信息时,则可完成权限提升。漏洞具体信息可参见 NVD - cve-2021-22145

影响范围

在腾讯云 ES 中使用 Elasticsearch 7.10.1 版本(包括白金版和基础版)的集群受此漏洞影响。请受影响的集群用户按照以下指引进行修复。

解决方案

请使用 ES 控制台版本升级功能将 Elasticsearch 版本升级至 7.14.2 或更高版本,升级前请按控制台指引做好相关检查并选择合适的升级方式。操作指引可参见 升级 ES 集群

暂不升级版本的集群可通过访问控制管理来防范相关风险:
无需通过公网访问的集群请关闭公网访问,关闭公网访问后的集群仅可通过 VPC 内网访问,可有效保障提交查询的安全性。
需要通过公网访问的集群请使用公网访问策略控制白名单 IP,以确保可信的 IP 才可访问 ES 集群。



帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈