Podatność w Kibana powoduje, że podczas generowania raportów PDF poświadczenia autoryzacyjne są przesyłane w postaci jawnego tekstu (plaintext) w żądaniach HTTP do zewnętrznych zasobów. Umożliwia to przechwycenie tych poświadczeń przez dostawcę zewnętrznego zasobu, co może prowadzić do przejęcia konta.
▸ Pokaż oryginał (EN)
Kibana versions 4.0 to 4.6, 5.0 to 5.6.12, and 6.0 to 6.4.2 contain an error in the way authorization credentials are used when generating PDF reports. If a report requests external resources plaintext credentials are included in the HTTP request that could be recovered by an external resource provider.
Kibana nieprawidłowo obsługuje poświadczenia autoryzacyjne w procesie generowania raportów PDF. Gdy raport odwołuje się do zewnętrznych zasobów, dane uwierzytelniające są dołączane do wychodzącego żądania HTTP w postaci niezaszyfrowanej. Zewnętrzny serwer obsługujący te zasoby może w ten sposób odczytać i przechwycić poświadczenia użytkownika. Podatność sklasyfikowana jest jako CWE-201 (ujawnienie wrażliwych danych w wysyłanych danych) oraz CWE-522 (niewystarczająco chronione dane uwierzytelniające).
Atakujący kontrolujący zewnętrzny zasób lub będący w stanie przechwycić ruch HTTP może odzyskać poświadczenia (credentials) użytkowników Kibana w postaci jawnego tekstu, co może prowadzić do nieuprawnionego dostępu do instancji Kibana oraz danych Elasticsearch.
Należy zaktualizować Kibana do wersji 5.6.13 lub 6.4.3, w których błąd został naprawiony zgodnie z informacją producenta (Elastic Stack Security Update). Szczegóły dostępne pod adresem: https://discuss.elastic.co/t/elastic-stack-6-4-3-and-5-6-13-security-update/155594
Elastic Kibana w wersjach 4.0–4.6, 5.0–5.6.12 oraz 6.0–6.4.2
Poprawka została wydana w wersjach 5.6.13 oraz 6.4.3, opublikowanych przez Elastic wraz z ogłoszeniem bezpieczeństwa z dnia publikacji CVE. Gałąź 4.x nie otrzymała patcha — użytkownicy powinni migrować do nowszych wersji.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HElastic Kibana
APPElastic4.0.0 – 4.6.05.0.0 – 5.6.126.0.0 – 6.4.2
Powiązane podatności
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Prototype Pollution w Kibana prowadzące do RCE przez HTTP
Prototype Pollution w Elastic Kibana umożliwia zdalne wykonanie kodu (RCE)
RCE przez deserializację YAML w Elastic Kibana
Deserializacja YAML w Kibana umożliwia zdalne wykonanie kodu (RCE)