Kibana 9.0.x < 9.0.6 / 9.1.x < 9.1.3 不正確的授權 (ESA-2025-13)

medium Nessus Plugin ID 261465

概要

遠端主機缺少安全性更新。

說明

遠端主機上執行的 Kibana 版本為比 9.0 舊的 9.0.6 舊版或比 9.1 舊的 9.1.3版。因此這是 ESA-2025-13 公告中所提及的一個弱點。

- Kibana 中的錯誤授權可透過內建的 reports_user 角色導致權限提升這會不正確地擁有存取所有 Kibana 空間的能力。 (CVE-2025-25010)

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Kibana 9.0.6或 9.1.3 版或更新版本。

另請參閱

http://www.nessus.org/u?c0a658f5

Plugin 詳細資訊

嚴重性: Medium

ID: 261465

檔案名稱: kibana_ESA-2025-13.nasl

版本: 1.1

類型: remote

系列: CGI abuses

已發布: 2025/9/5

已更新: 2025/9/5

組態: 啟用 Paranoid 模式

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:N/A:N

CVSS 評分資料來源: CVE-2025-25010

CVSS v3

風險因素: Medium

基本分數: 6.5

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

弱點資訊

CPE: cpe:/a:elasticsearch:kibana

必要的 KB 項目: Settings/ParanoidReport, installed_sw/Kibana

修補程式發佈日期: 2025/8/28

弱點發布日期: 2025/8/28

參考資訊

CVE: CVE-2025-25010

IAVB: 2025-B-0147