CVE-2025-13653CVE-2025-13653是Search Guard FLX安全组件中的一个权限绕过漏洞。该漏洞存在于Search Guard FLX 3.1.0至4.0.0版本中,当企业模块被禁用时,攻击者可以利用此漏洞绕过正常的权限检查机制。已认证的普通用户能够通过构造特殊的HTTP请求,读取本应无权访问的数据流(Data Streams)中的文档内容。此漏洞的CVSS评分为4.3,属于中等严重程度,主要影响数据的机密性,可能导致敏感信息泄露。攻击者需要拥有有效的用户账户(低权限即可),但无需特殊权限或用户交互即可实施攻击。该漏洞已被Search Guard官方确认并发布安全公告,建议受影响用户尽快升级到最新修复版本。
Search Guard FLX是Elasticsearch的安全插件,提供身份认证、授权和访问控制功能。在受影响版本中,当企业模块(Enterprise Modules)被禁用时,存在权限验证缺陷。系统未能正确检查用户对数据流的访问权限,导致已认证用户可以通过构造特定的API请求来访问受保护的数据流文档。攻击者利用Elasticsearch的数据流API,发送带有特制参数的GET请求,即可绕过基于角色的访问控制(RBAC)机制,直接读取存储在数据流中的敏感文档。漏洞的核心问题在于权限检查逻辑在处理数据流请求时的实现缺陷,未能正确验证请求者是否拥有对应数据流的读取权限。攻击者只需具备基本认证资格,即可无需额外权限提升实现未授权访问。