Skip to content

minority opinions

Menu
  • Home
  • 꿀팁정리 & 자기계발
  • 기술 정보 & 테크 소식
  • 이슈 뉴스 정리
  • 주식 경제
  • Tags
Menu

[모의해킹/취약점분석] elastic 인증 취약점

Posted on 11월 23, 20217월 7, 2023 by Daniel J.

Elastic 인증 취약점

1. 점검 개요


취약점 진단 대상 : ealsticsearch 기반 XX 서비스 취약점 분석 및 모의해킹


2. 취약점 점검 결과 요약



1) A05: Security Misconfiguration (보안 설정 오류)
   elasticsearch API 서비스 PORT 9200 외부 ANY 오픈

2) A07: Identification and Authentication Failures(식별 및 인증 실패)
   elasticsearch 사용자 인증 미설정

   약 20여대 XX 서비스 서버 동일 취약점 발견

3. 점검 상세 내용



1) 엘라스틱 접근 통제 미흡
2) message 및 대화 내용 등이 저장되는 엘라스틱 서비스 접근통제 미흡 취약점 발견
3) 인증 없이 Elastic API Port 9200 접속

4) 외부 서버 Linux shell curl 실행 -> 모든 elastic 정보 노출
   curl http://11x.11x.11x.11x:9200/_cat/health?v
   curl http://11x.11x.11x.11x:9200/_cat/nodes?v

엘라스틱 index (DB) 노출

message 내용 및 대화 내용등 민감 정보 노출 상태
curl http://11.11x.11x.xx:9200/xxxxx_vvvv/_search?pretty=true?q=*

4. 점검 결과 요약


1) elasticsearch API 9200 포트가 외부에 ANY 오픈상태
2) 인증 과정 없이 curl 명령어로 Elastic API 호출로 Elastic 관리자 권한의 모든 행위 가능
3) GET, POST, PUT, DELETE 등 모든 method 사용 가능
4) message 정보, 대화 내용등 민감 정보 유출 가능 상태
  


5. 권고 사항 및 개선 조치 사항


1) elastic API 접근 페이지 접근 통제 강화
2) 외부에 ANY 오픈된 9200 포트 차단
3) 부득이한 사유로 오픈 필요시 Elastic 서비스 사용자 인증 구조로 필수 변경

이 글 공유하기:

  • 페이스북에 공유하려면 클릭하세요. (새 창에서 열림) Facebook
  • 클릭하여 X에서 공유 (새 창에서 열림) X
  • 인쇄하기 (새 창에서 열림) 인쇄
  • 클릭하여 친구에게 이메일로 링크 보내기 (새 창에서 열림) 전자우편
  • Telegram에 공유하려면 클릭하세요. (새 창에서 열림) Telegram
  • WhatsApp에 공유하려면 클릭하세요. (새 창에서 열림) WhatsApp

이것이 좋아요:

좋아하기 가져오는 중...

관련

답글 남기기 응답 취소

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

Category

  • Article (66)
  • Uncategorized (178)
  • 게임 소식 (13)
  • 기술 정보 & 테크 소식 (260)
  • 꿀팁정리 & 자기계발 (317)
  • 블로그 (26)
  • 사건 사고 (64)
  • 역사 (35)
  • 영화 & 드라마 & 애니메이션 (27)
  • 이슈 뉴스 정리 (207)
  • 정치 인물 사회 (122)
  • 주식 경제 (119)

Recent Posts

  • 위고비(Wegovy) 효능과 가격(1펜) 정리

    위고비(Wegovy) 효능과 가격(1펜) 정리

    2월 16, 2025
  • 도메인 URL 주소 단축하는 사이트 모음

    도메인 URL 주소 단축하는 사이트 모음

    1월 30, 2025
  • 5년전 정혜수 MBC 기상캐스터가 해고당하면서 올린 글

    5년전 정혜수 MBC 기상캐스터가 해고당하면서 올린 글

    1월 28, 2025
  • MBC 기상캐스터 오요안나 자살과 집단 괴롭힘 가해자

    MBC 기상캐스터 오요안나 자살과 집단 괴롭힘 가해자

    1월 27, 2025
  • 홍장원 전 국정원 1차장 좌파이력 정리

    홍장원 전 국정원 1차장 좌파이력 정리

    1월 22, 2025

Popular Posts

©2025 minority opinions | Design: Newspaperly WordPress Theme
%d