Elastic App versions Recherche avant 7.7.0 contiennent un défaut cross site scripting (XSS) lors de l’affichage des URL de document de référence dans l’interface utilisateur. Si l’interface utilisateur de référence injecte une URL en un résultat, cette URL sera rendu par le navigateur Web. Si un attaquant est en mesure de contrôler le contenu du champ un tel, ils pourraient exécuter arbitraire JavaScript dans le navigateur web victim�s.
https://www.elastic.co/community/security/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7011