Uncontrolled Recursion in Elasticsearch - CVE-2024-52981
Published: April 8, 2025
Vulnerability identifier: #VU107230
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-52981
CWE-ID: CWE-674
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to perform a denial of service (DoS) attack.
The vulnerability exists due to uncontrolled recursion when using the Well-KnownText formatted string with nested GeometryCollection objects. A remote user can perform a denial of service attack.
Affected software
Elasticsearch
IBM Cloud Pak for Watson AIOps
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Cloud Pak for Watson AIOps
IBM Watson Discovery for IBM Cloud Pak for Data
How to mitigate CVE-2024-52981
Install updates from vendor's website.
Elasticsearch - addressed in versions 7.17.24, 8.15.1
IBM Cloud Pak for Watson AIOps - update to 4.10.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.1
IBM Cloud Pak for Watson AIOps - update to 4.10.0
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.1