Kibana w wersjach przed 5.6.15 i 6.6.1 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w module wizualizacji Timelion. Atakujący z dostępem do aplikacji Timelion może wykonać dowolne polecenia systemowe z uprawnieniami procesu Kibana.
▸ Pokaż oryginał (EN)
Kibana versions before 5.6.15 and 6.6.1 contain an arbitrary code execution flaw in the Timelion visualizer. An attacker with access to the Timelion application could send a request that will attempt to execute javascript code. This could possibly lead to an attacker executing arbitrary commands with permissions of the Kibana process on the host system.
Podatność wynika z błędu w module Timelion, który nie filtruje poprawnie danych wejściowych dostarczanych przez użytkownika. Atakujący może wysłać specjalnie spreparowane żądanie zawierające kod JavaScript, który zostanie wykonany po stronie serwera. W efekcie możliwe jest wykonanie dowolnych poleceń systemowych w kontekście uprawnień, z jakimi uruchomiony jest proces Kibana na hoście.
Atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Kibana, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub dalszego lateral movement w sieci.
Należy zaktualizować Kibana do wersji 5.6.15 lub 6.6.1 i nowszych. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować patche zgodnie z erratami RHBA-2019:2824 oraz RHSA-2019:2860. Jeśli natychmiastowa aktualizacja nie jest możliwa, należy ograniczyć dostęp do interfejsu Timelion wyłącznie do zaufanych użytkowników.
Elastic Kibana w wersjach przed 5.6.15 oraz przed 6.6.1; Red Hat OpenShift Container Platform (w wersjach objętych erratami RHBA-2019:2824 i RHSA-2019:2860)
Publicznie dostępny exploit typu proof-of-concept dotyczący prototype pollution i RCE w Timelion został opublikowany w serwisie PacketStorm Security (plik 174569). Podatność jest aktywnie exploitowana zgodnie z katalogiem CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HElastic Kibana
APPElastic< 5.6.156.0.0 – 6.6.1 (bez)Red Hat OpenShift Container Platform
APPRedhat3.114.1
CISA KEV — szczegółyi
- Dostawcai
- Elastic
- Produkti
- Kibana
- Data dodania do KEVi
- 10 stycznia 2022
- Termin remediation (USA)i
- 10 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Kibana zawiera lukę umożliwiającą wykonanie dowolnego kodu w wizualizatorze Timelion.
▸ Pokaż oryginał (EN)
Kibana contain an arbitrary code execution flaw in the Timelion visualizer.
Powiązane podatności
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
Samba: RCE przez command injection w 'check password script' z podstawieniem %u
Samba: command injection w podsystemie drukowania przez podstawienie %J