PT-2025-9821 · Elastic · Kibana

Ikakavas

+1

·

Publicado

2025-03-05

·

Atualizado

2026-05-28

·

CVE-2025-25015

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Kibana de 8.15.0 a 8.17.2
Descrição A poluição de protótipo no Kibana leva à execução arbitrária de código via upload de arquivo manipulada e requisições HTTP especificamente manipuladas. Nas versões do Kibana >= 8.15.0 e < 8.17.1, isso é explorável por usuários com a função Viewer. Nas versões 8.17.1 e 8.17.2 do Kibana, isso é explorável apenas por usuários que possuem funções que contêm todos os seguintes privilégios: fleet-all, integrations-all, actions:execute-advanced-connectors. Mais de 198.000 instâncias expostas foram identificadas.
Recomendações Para as versões do Kibana de 8.15.0 a 8.17.2, atualize para a versão 8.17.3 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao módulo vulnerável e limitar os privilégios do usuário para minimizar o risco de exploração. Evite o uso de uploads de arquivos manipulados e requisições HTTP até que o problema seja resolvido.

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-02369
BIT-ELK-2025-25015
BIT-KIBANA-2025-25015
CVE-2025-25015

Produtos afetados

Kibana