# Elasticsearch Vulnerabilities

**URL:** <https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021>\
**Category:** Elasticsearch\
**Created:** [December 8, 2020, 3:56pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021 "2020-12-08T15:56:57Z")\
**Posts on this page:** 8\
**Page:** 1

<div class="post-metadata">

**Author:** ![TerryQ](https://avatars.discourse-cdn.com/v4/letter/t/f17d59/32.png) [@TerryQ](https://discuss.elastic.co/u/TerryQ)\
**Post date:** [December 8, 2020, 3:56pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/1 "2020-12-08T15:56:57Z")

</div>

Do these security vulnerabilities apply to the OSS distributions of Elasticsearch?

> **[NVD - CVE-2020-7020](https://nvd.nist.gov/vuln/detail/CVE-2020-7020)**

  

> **[NVD - CVE-2020-7019](https://nvd.nist.gov/vuln/detail/CVE-2020-7019)**

  

> **[NVD - CVE-2020-7014](https://nvd.nist.gov/vuln/detail/CVE-2020-7014)**

  

> **[NVD - CVE-2020-7009](https://nvd.nist.gov/vuln/detail/CVE-2020-7009)**

From [https://www.elastic.co/community/security/](https://www.elastic.co/community/security/)

Thanks

---

<div class="post-metadata">

**Author:** ![grumo35](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/grumo35/32/59451_2.png) [@grumo35](https://discuss.elastic.co/u/grumo35)\
**Post date:** [December 8, 2020, 4:00pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/2 "2020-12-08T16:00:20Z")

</div>

For the first one it applies only on enterprise version see : [Elastic Stack 7.9.3 and 6.8.13 Security Update](https://discuss.elastic.co/t/elastic-stack-7-9-3-and-6-8-13-security-update/253033)

I suggest you to dig a bit more for the others since it's a interesting question.

I wonder how they manage oss and enterprise security

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [December 8, 2020, 4:04pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/3 "2020-12-08T16:04:29Z")

</div>

The OSS version does not come with any security at all, which in itself is a big vulnerability.

---

<div class="post-metadata">

**Author:** ![TerryQ](https://avatars.discourse-cdn.com/v4/letter/t/f17d59/32.png) [@TerryQ](https://discuss.elastic.co/u/TerryQ)\
**Post date:** [December 8, 2020, 4:13pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/4 "2020-12-08T16:13:35Z")

</div>

Thanks. Some say "All versions of Elasticsearch before 7.9.2 and 6.8.13 are affected by this flaw" but I don't see how that can be the case if using OSS

---

<div class="post-metadata">

**Author:** ![Christian\_Dahlqvist](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/christian_dahlqvist/32/4617_2.png) [@Christian\_Dahlqvist](https://discuss.elastic.co/u/Christian_Dahlqvist)\
**Post date:** [December 8, 2020, 4:39pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/5 "2020-12-08T16:39:13Z")

</div>

Can you create a CVE for a system without security? If you care about security you should not run a vanilla OSS Elasticsearch cluster.

---

<div class="post-metadata">

**Author:** ![joshbressers](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/joshbressers/32/42332_2.png) [@joshbressers](https://discuss.elastic.co/u/joshbressers)\
**Post date:** [December 8, 2020, 4:42pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/6 "2020-12-08T16:42:33Z")

</div>

These only affect Elasticsearch running with security enabled, they do not affect the OSS version.

As pointed out, I would suggest using our free security

> **[Security for Elasticsearch is now free](https://www.elastic.co/blog/security-for-elasticsearch-is-now-free)**
>
> We are thrilled to announce that the core security features of the Elastic Stack -- like TLS encryption, RBAC, and both file and native authentication -- are now free.

---

<div class="post-metadata">

**Author:** ![TerryQ](https://avatars.discourse-cdn.com/v4/letter/t/f17d59/32.png) [@TerryQ](https://discuss.elastic.co/u/TerryQ)\
**Post date:** [December 8, 2020, 4:55pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/7 "2020-12-08T16:55:03Z")

</div>

Thanks for confirming. A long story but it's specifically the OSS distribution I needed to know about just now. All the points re security otherwise are valid and we are aware of the options.

Thanks for the comments everyone. Much appreciated.

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [January 5, 2021, 4:55pm UTC](https://discuss.elastic.co/t/elasticsearch-vulnerabilities/258021/8 "2021-01-05T16:55:06Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
