Elasticsearch 1.2 이전 버전의 기본 구성은 동적 스크립팅을 활성화하므로, 원격 공격자가 _search의 source 매개변수를 통해 임의의 MVEL 표현식과 Java 코드를 실행할 수 있습니다. 참고: 사용자가 Elasticsearch를 자체적인 독립 가상 머신에서 실행하지 않는 경우에만 벤더가 의도한 보안 정책을 위반합니다.
Elasticsearch 1.2 이전 버전의 기본 구성은 동적 스크립팅을 활성화하므로, 원격 공격자가 _search의 source 매개변수를 통해 임의의 MVEL 표현식과 Java 코드를 실행할 수 있습니다. 참고: 사용자가 Elasticsearch를 자체적인 독립 가상 머신에서 실행하지 않는 경우에만 벤더가 의도한 보안 정책을 위반합니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
The default configuration in Elasticsearch before 1.2 enables dynamic scripting, which allows remote attackers to execute arbitrary MVEL expressions and Java code via the source parameter to _search. NOTE: this only violates the vendor's intended security policy if the user does not run Elasticsearch in its own independent virtual machine.