ElasticsearchGHSA-pw39-f3m5-cxfc
Elasticsearch Uncaught Exception leading to crash
Medium4.3CVE-2024-23449 · Published Mar 29, 2024 · updated May 27, 2025
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| org.elasticsearch:elasticsearch Maven | >= 8.4.0, < 8.11.1 | 8.11.1 |
Details and references
An uncaught exception in Elasticsearch >= 8.4.0 and < 8.11.1 occurs when an encrypted PDF is passed to an attachment processor through the REST API. The Elasticsearch ingest node that attempts to parse the PDF file will crash. This does not happen with password-protected PDF files or with unencrypted PDF files.
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-248
- Also known as
- BIT-elasticsearch-2024-23449, CVE-2024-23449
- nvd.nist.gov/vuln/detail/CVE-2024-23449
- github.com/elastic/elasticsearch/commit/a59180459a3cb30b71399d778943cab4ac2191c4
- github.com/elastic/elasticsearch/commit/f9bf18a716613473fc1cb96c838874e1f9f6ba22
- discuss.elastic.co/t/elasticsearch-8-11-1-security-update-esa-2024-05/356458
- github.com/elastic/elasticsearch
More Elasticsearch advisories
All Elasticsearch| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Mar 272024 | Elasticsearch Incorrect Authorization vulnerability CVE-2024-23451Medium4.4fixed in 8.13.0 | Medium4.4 | 8.13.0 |
| Mar 272024 | Elasticsearch Uncontrolled Resource Consumption vulnerability CVE-2024-23450Medium4.9fixed in 7.17.19, 8.13.0 | Medium4.9 | 7.17.19, 8.13.0 |
| Jun 132024 | Elasticsearch StackOverflow vulnerability CVE-2024-37280Medium4.9fixed in 8.14.0 | Medium4.9 | 8.14.0 |
| Jul 262024 | Elasticsearch Insertion of Sensitive Information into Log File CVE-2023-49921Medium5.2fixed in 7.17.16, 8.11.2 | Medium5.2 | 7.17.16, 8.11.2 |
| Jul 312024 | Elasticsearch stores private key on disk unencrypted CVE-2024-23444Medium4.9fixed in 7.17.23, 8.13.0 | Medium4.9 | 7.17.23, 8.13.0 |
| Nov 222023 | Elasticsearch Improper Handling of Exceptional Conditions CVE-2023-46673Medium6.5fixed in 7.17.14, 8.10.3 | Medium6.5 | 7.17.14, 8.10.3 |