{"id":"CVE-2025-9624","summary":"OpenSearch 3.2.0 - Nested Boolean/Disjunction asymmetric DoS","details":"A vulnerability in OpenSearch allows attackers to cause Denial of Service (DoS) by submitting complex query_string inputs.\n\n\n\nThis issue affects all OpenSearch versions between 3.0.0 and \u003c 3.3.0 and OpenSearch \u003c 2.19.4.","aliases":["GHSA-mw3v-mmfw-3x2g"],"modified":"2026-08-12T15:32:41.141541Z","published":"2025-11-25T19:43:40.330Z","related":["CGA-42p6-h743-w4m4"],"database_specific":{"cna_assigner":"Fluid Attacks","cwe_ids":["CWE-674"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/9xxx/CVE-2025-9624.json"},"references":[{"type":"ADVISORY","url":"https://fluidattacks.com/advisories/chick"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/9xxx/CVE-2025-9624.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2025-9624"},{"type":"FIX","url":"https://github.com/opensearch-project/OpenSearch/releases/tag/2.19.4"},{"type":"FIX","url":"https://github.com/opensearch-project/OpenSearch/releases/tag/3.3.0"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/opensearch-project/anomaly-detection","events":[{"introduced":"0"},{"fixed":"d8cf8e8e4e2ce274df031a5c97da63f77d2364f3"}],"database_specific":{"cpe":"cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"3.3.0"}],"source":"CPE_RANGE"}},{"type":"GIT","repo":"https://github.com/opensearch-project/opensearch","events":[{"introduced":"dc4efa821904cc2d7ea7ef61c0f577d3fc0d8be9"},{"fixed":"e972d15408320e6be84c64bb0fdc076ca7696ea2"},{"introduced":"34550c5b17124ddc59458ef774f6b43a086522e3"},{"fixed":"e2e89961c9a327daf514a7ce1320a6189bfd08cd"}],"database_specific":{"extracted_events":[{"introduced":"3.0.0"},{"fixed":"3.3.0"},{"introduced":"1.0.0"},{"fixed":"2.19.4"}],"source":"AFFECTED_FIELD"}},{"type":"GIT","repo":"https://github.com/opensearch-project/opensearch-ruby","events":[{"introduced":"0"},{"fixed":"5b66968c5f58a8822b300ab81551c7170b0a3d25"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"fixed":"3.3.0"}]}},{"type":"GIT","repo":"https://github.com/opensearch-project/security","events":[{"introduced":"0"},{"fixed":"53429a5853085da5258add822f768d248f70e228"}],"database_specific":{"extracted_events":[{"introduced":"0"},{"fixed":"3.3.0"}],"source":"CPE_RANGE","cpe":"cpe:2.3:a:amazon:opensearch:*:*:*:*:*:*:*:*"}}],"versions":["3.0.0.0-beta1","3.0.0.0-alpha1","v2.7.0.0","v2.6.0.0","1.0.0.0-rc1","1.0.0.0-beta1","v1.13.0.0","v1.8.0.0","v1.12.0.0","v1.11.0.0","v1.10.1.0","v1.10.0.0","(None)","v1.9.0.0","v1.7.0.0","3.2.0","3.1.0","3.0.1","3.0.0","opensearch-api/2.2.0","opensearch-aws-sigv4/1.2.0","opensearch-aws-sigv4/1.1.0","opensearch-transport/2.1.0","opensearch-dsl/0.2.1","opensearch-ruby/2.1.0","opensearch-aws-sigv4/1.0.0","opensearch-api/2.1.0","v2.0.0","1.1.0.0","v1.0.1.0-OS-rc1","1.0.0.0","v1.0.0.0-rc1","v1.0.0.0-beta1-rc3","v1.0.0.0-beta1","v1.0.0.0-beta1-rc2","v1.0.0.0-beta1-rc1","v1.13.1.0-rc2","v1.13.1.0","v1.13.1.0-rc1","v1.13.0.0-rc4","v1.13.0.0-rc3","v1.13.0.0-rc2","v1.13.0.0-rc1","v1.12.0.0-rc","v1.11.0.0-rc1","v1.10.1.0-rc2","v1.10.1.0-rc1","v1.10.0.0-rc1","v1.9.0.1","v1.9.0.0-rc2","v1.9.0.0-rc1","v1.6.0.0","v1.5.0.0","v1.5.0.1","v1.3.0.0","v0.9.0.0","v1.1.0.0","v1.0.0.0","v0.7.0.1","v0.8.0.0","v0.7.0.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2025-9624.json","vanir_signatures_modified":"2026-08-12T15:32:41Z","vanir_signatures":[{"signature_type":"Line","signature_version":"v1","source":"https://github.com/opensearch-project/security/commit/53429a5853085da5258add822f768d248f70e228","target":{"file":"src/test/java/org/opensearch/security/UtilTests.java"},"deprecated":false,"digest":{"line_hashes":["337587567066112158846751319490848932766","243173086043611887157670314068874849103","106225951026862911709734728195754054001","156685412093741342926124056873922866848"],"threshold":0.9},"id":"CVE-2025-9624-08a72808"},{"deprecated":false,"digest":{"function_hash":"322200501526791948964997181698709585593","length":705},"id":"CVE-2025-9624-4bb4be62","signature_type":"Function","signature_version":"v1","source":"https://github.com/opensearch-project/security/commit/53429a5853085da5258add822f768d248f70e228","target":{"file":"src/main/java/org/opensearch/security/support/WildcardMatcher.java","function":"from"}},{"target":{"function":"testWildcardMatcherClasses","file":"src/test/java/org/opensearch/security/UtilTests.java"},"deprecated":false,"digest":{"function_hash":"1626779747580519513273760754940738546","length":1306},"id":"CVE-2025-9624-81dccea6","signature_type":"Function","signature_version":"v1","source":"https://github.com/opensearch-project/security/commit/53429a5853085da5258add822f768d248f70e228"},{"digest":{"line_hashes":["49348481963301136246504611664912369213","120217354522916930801294791257273832661","270107619082542973782573518277226409638","226764507510670630840363062915672452737"],"threshold":0.9},"id":"CVE-2025-9624-ddfc0d62","signature_type":"Line","signature_version":"v1","source":"https://github.com/opensearch-project/security/commit/53429a5853085da5258add822f768d248f70e228","target":{"file":"src/main/java/org/opensearch/security/support/WildcardMatcher.java"},"deprecated":false}]}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:H"}]}