CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-7609

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVSS 10.0v3.1pub. 2019-03-25upd. 2025-11-07

Kibana w wersjach przed 5.6.15 i 6.6.1 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w module wizualizacji Timelion. Atakujący z dostępem do aplikacji Timelion może wykonać dowolne polecenia systemowe z uprawnieniami procesu Kibana.

Pokaż oryginał (EN)

Kibana versions before 5.6.15 and 6.6.1 contain an arbitrary code execution flaw in the Timelion visualizer. An attacker with access to the Timelion application could send a request that will attempt to execute javascript code. This could possibly lead to an attacker executing arbitrary commands with permissions of the Kibana process on the host system.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w module Timelion, który nie filtruje poprawnie danych wejściowych dostarczanych przez użytkownika. Atakujący może wysłać specjalnie spreparowane żądanie zawierające kod JavaScript, który zostanie wykonany po stronie serwera. W efekcie możliwe jest wykonanie dowolnych poleceń systemowych w kontekście uprawnień, z jakimi uruchomiony jest proces Kibana na hoście.

Skutki

Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Kibana, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub dalszego lateral movement w sieci.

Mitygacja

Należy zaktualizować Kibana do wersji 5.6.15 lub 6.6.1 i nowszych. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować patche zgodnie z erratami RHBA-2019:2824 oraz RHSA-2019:2860. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do interfejsu Timelion wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Elastic Kibana w wersjach przed 5.6.15 oraz przed 6.6.1; Red Hat OpenShift Container Platform (w wersjach objętych erratami RHBA-2019:2824 i RHSA-2019:2860)

Uwagi

Publicznie dostępny exploit typu proof-of-concept dotyczący prototype pollution i RCE w Timelion został opublikowany w serwisie PacketStorm Security (plik 174569). Podatność jest aktywnie exploitowana zgodnie z katalogiem CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Elastic Kibana

    APP
    Elastic
    < 5.6.156.0.0 – 6.6.1 (bez)
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.114.1

CISA KEV — szczegółyi

Dostawcai
Elastic
Produkti
Kibana
Data dodania do KEVi
10 stycznia 2022
Termin remediation (USA)i
10 lipca 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Kibana zawiera lukę umożliwiającą wykonanie dowolnego kodu w wizualizatorze Timelion.

tłumaczenie AI
Pokaż oryginał (EN)

Kibana contain an arbitrary code execution flaw in the Timelion visualizer.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 lipca 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u

CVE-2026-4480CRITICAL9.0PL ✓ten sam produkt

Samba: command injection w podsystemie drukowania przez podstawienie %J