PT-2024-1691 · Elastic · Kibana
CVE-2024-23446
·
Publicado
2024-02-06
·
Atualizado
2024-02-14
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Kibana (versões afetadas não especificadas)
Descrição
A vulnerabilidade está relacionada a um controle de acesso insuficiente no serviço de visualização de dados do Kibana. Ela permite que um invasor remoto comprometa a confidencialidade de informações protegidas. Especificamente, a API de pesquisa do Mecanismo de Detecção (Detection Engine Search API) não respeita a segurança no nível do documento (DLS) ou a segurança no nível do campo (FLS) ao consultar os índices
.alerts-security.alerts-{space id}. Usuários autorizados a chamar essa API podem obter acesso não autorizado a documentos se suas funções estiverem configuradas com DLS ou FLS para o índice mencionado acima.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana