Kibana 8.15.x < 8.17.3 (ESA_2025_06)

high Nessus Plugin ID 232287

概要

遠端主機缺少安全性更新。

說明

遠端主機上安裝的 Kibana 版本為 8.17.3 之前的版本。因此,它受到 ESA_2025_06 公告中提及的一個弱點影響。

- Kibana 中包含原型污染弱點,攻擊者可透過上傳特製檔案和特製的 HTTP 要求來觸發任意程式碼執行攻擊。在 Kibana >= 8.15.0 和 < 8.17.1 版中,具有「檢視者」角色的使用者可惡意利用此問題。在 Kibana 8.17.1 和 8.17.2 版中,只有角色中包含以下所有特權的使用者才能惡意利用此問題:fleet-all、integrations-all、actions:execute-advanced-connectors (CVE-2025-25012)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Kibana 8.17.3 或更高版本。

另請參閱

http://www.nessus.org/u?53693415

Plugin 詳細資訊

嚴重性: High

ID: 232287

檔案名稱: kibana_esa_2025_06.nasl

版本: 1.2

類型: remote

系列: CGI abuses

已發布: 2025/3/7

已更新: 2025/5/8

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.9

弱點資訊

CPE: cpe:/a:elasticsearch:kibana

必要的 KB 項目: installed_sw/Kibana

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2025/3/6

弱點發布日期: 2025/3/6

參考資訊

CVE: CVE-2025-25012

IAVB: 2025-B-0035-S