CRITICAL✓ PATCH🇬🇧 English

CVE-2018-17245

Kibana: ujawnienie poświadczeń w żądaniach HTTP podczas generowania raportów PDF

CVSS 9.8v3.0pub. 2018-12-20upd. 2024-11-21

Podatność w Kibana powoduje, że podczas generowania raportów PDF poświadczenia autoryzacyjne są przesyłane w postaci jawnego tekstu (plaintext) w żądaniach HTTP do zewnętrznych zasobów. Umożliwia to przechwycenie tych poświadczeń przez dostawcę zewnętrznego zasobu, co może prowadzić do przejęcia konta.

Pokaż oryginał (EN)

Kibana versions 4.0 to 4.6, 5.0 to 5.6.12, and 6.0 to 6.4.2 contain an error in the way authorization credentials are used when generating PDF reports. If a report requests external resources plaintext credentials are included in the HTTP request that could be recovered by an external resource provider.

🤖 Analiza AI
Jak działa

Kibana nieprawidłowo obsługuje poświadczenia autoryzacyjne w procesie generowania raportów PDF. Gdy raport odwołuje się do zewnętrznych zasobów, dane uwierzytelniające są dołączane do wychodzącego żądania HTTP w postaci niezaszyfrowanej. Zewnętrzny serwer obsługujący te zasoby może w ten sposób odczytać i przechwycić poświadczenia użytkownika. Podatność sklasyfikowana jest jako CWE-201 (ujawnienie wrażliwych danych w wysyłanych danych) oraz CWE-522 (niewystarczająco chronione dane uwierzytelniające).

Skutki

Atakujący kontrolujący zewnętrzny zasób lub będący w stanie przechwycić ruch HTTP może odzyskać poświadczenia (credentials) użytkowników Kibana w postaci jawnego tekstu, co może prowadzić do nieuprawnionego dostępu do instancji Kibana oraz danych Elasticsearch.

Mitygacja

Należy zaktualizować Kibana do wersji 5.6.13 lub 6.4.3, w których błąd został naprawiony zgodnie z informacją producenta (Elastic Stack Security Update). Szczegóły dostępne pod adresem: https://discuss.elastic.co/t/elastic-stack-6-4-3-and-5-6-13-security-update/155594

Kogo dotyczy

Elastic Kibana w wersjach 4.0–4.6, 5.0–5.6.12 oraz 6.0–6.4.2

Uwagi

Poprawka została wydana w wersjach 5.6.13 oraz 6.4.3, opublikowanych przez Elastic wraz z ogłoszeniem bezpieczeństwa z dnia publikacji CVE. Gałąź 4.x nie otrzymała patcha — użytkownicy powinni migrować do nowszych wersji.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Elastic Kibana

    APP
    Elastic
    4.0.0 – 4.6.05.0.0 – 5.6.126.0.0 – 6.4.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2025-25014CRITICAL9.1PL ✓ten sam produkt

Prototype Pollution w Kibana prowadzące do RCE przez HTTP

CVE-2025-25015CRITICAL9.9PL ✓ten sam produkt

Prototype Pollution w Elastic Kibana umożliwia zdalne wykonanie kodu (RCE)

CVE-2024-37285CRITICAL9.1PL ✓ten sam produkt

RCE przez deserializację YAML w Elastic Kibana

CVE-2024-37288CRITICAL9.9PL ✓ten sam produkt

Deserializacja YAML w Kibana umożliwia zdalne wykonanie kodu (RCE)