PT-2024-5984 · Elastic · Kibana

CVE-2024-37285

·

Publicado

2024-09-05

·

Atualizado

2025-10-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Kibana (versões afetadas não especificadas)
Descrição
Uma falha de desserialização no Kibana pode levar à execução de código arbitrário quando o Kibana tenta analisar um documento YAML contendo uma carga maliciosa. Para que um ataque seja bem-sucedido, é necessário que um usuário mal-intencionado possua uma combinação de privilégios específicos sobre índices do Elasticsearch e privilégios no Kibana. As permissões necessárias nos índices do Elasticsearch incluem privilégio de gravação nos índices do sistema .kibana ingest e o sinalizador allow restricted indices definido como verdadeiro. Além disso, é necessário qualquer um dos seguintes privilégios do Kibana: o privilégio “All” em “Fleet”, o privilégio “Read” ou “All” em “Integration”, ou acesso ao privilégio fleet-setup por meio do token da conta de serviço do Fleet Server.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-06793
BIT-ELK-2024-37285
BIT-KIBANA-2024-37285
CVE-2024-37285

Produtos afetados

Kibana