a été trouvé le correctif pour CVE-2020-7009 pour être incomplètes. versions ElasticSearch de 6.7.0 à 6.8.7 et 7.0.0 à 7.6.1 contiennent une faille d’escalade de privilèges si un attaquant est en mesure de créer des clés de l’API et aussi des jetons d’authentification. Un attaquant qui est capable de générer une clé API et un jeton d’authentification peut effectuer une série d’étapes qui aboutissent à une authentification par jeton généré avec des privilèges élevés.
https://security.netapp.com/advisory/ntap-20200619-0003/
https://www.elastic.co/community/security/
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-7014