PT-2024-5984 · Elastic · Kibana
CVE-2024-37285
·
Publicado
2024-09-05
·
Atualizado
2025-10-01
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Kibana (versões afetadas não especificadas)
Descrição
Uma falha de desserialização no Kibana pode levar à execução de código arbitrário quando o Kibana tenta analisar um documento YAML contendo uma carga maliciosa. Para que um ataque seja bem-sucedido, é necessário que um usuário mal-intencionado possua uma combinação de privilégios específicos sobre índices do Elasticsearch e privilégios no Kibana. As permissões necessárias nos índices do Elasticsearch incluem privilégio de gravação nos índices do sistema
.kibana ingest e o sinalizador allow restricted indices definido como verdadeiro. Além disso, é necessário qualquer um dos seguintes privilégios do Kibana: o privilégio “All” em “Fleet”, o privilégio “Read” ou “All” em “Integration”, ou acesso ao privilégio fleet-setup por meio do token da conta de serviço do Fleet Server.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kibana