PT-2024-1691 · Elastic · Kibana

CVE-2024-23446

·

Publicado

2024-02-06

·

Atualizado

2024-02-14

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Kibana (versões afetadas não especificadas)
Descrição
A vulnerabilidade está relacionada a um controle de acesso insuficiente no serviço de visualização de dados do Kibana. Ela permite que um invasor remoto comprometa a confidencialidade de informações protegidas. Especificamente, a API de pesquisa do Mecanismo de Detecção (Detection Engine Search API) não respeita a segurança no nível do documento (DLS) ou a segurança no nível do campo (FLS) ao consultar os índices .alerts-security.alerts-{space id}. Usuários autorizados a chamar essa API podem obter acesso não autorizado a documentos se suas funções estiverem configuradas com DLS ou FLS para o índice mencionado acima.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01379
CVE-2024-23446

Produtos afetados

Kibana