一、误差概述
误差名称 | Kibana 原型污染导致恣意代码执行误差 |
CVE ID | CVE-2025-25015 |
误差类型 | 远程代码执行 | 发明时间 | 2025-03-07 |
误差评分 | 9.9 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 无 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Kibana是Elastic Stack(ELK)的可视化和剖析工具,,,,,,主要用于日志和指标数据的展示。。。。它支持数据探索、仪表板建设、机械学习剖析、警报治理等功效,,,,,,常与Elasticsearch搭配使用,,,,,,普遍应用于日志剖析、清静监控和营业数据可视化。。。。
2025年3月7日,,,,,,人生就是博VSRC监测到elastic宣布了CVE-2025-25015相关清静通告。。。。通告指出,,,,,,Kibana保存原型污染(Prototype Pollution)误差,,,,,,攻击者可通过上传特制文件和发送全心结构的HTTP请求,,,,,,实现恣意代码执行(Arbitrary Code Execution)。。。。在Kibana版本≥8.15.0且<8.17.1中,,,,,,该误差可被Viewer角色的用户使用。。。。在Kibana 8.17.1和8.17.2版本中,,,,,,误差使用规模受到限制,,,,,,仅具备以下所有权限的用户可触发该误差:fleet-all、integrations-all、actions:execute-advanced-connectors。。。。
二、影响规模
8.15.0 ≤ Kibana < 8.17.3
三、清静步伐
3.1 升级版本
elastic官方已在如下版本中修复了此误差。。。。建议受影响的用户尽快升级,,,,,,以解决该问题。。。。
下载链接:https://www.elastic.co/cn/downloads/kibana/
3.2 暂时步伐
无法升级的用户可在Kibana设置文件中添加以下设置以缓解危害xpack.integration_assistant.enabled: false。。。。
3.3 通用建议
? 按期更新系统补丁,,,,,,镌汰系统误差,,,,,,提升效劳器的清静性。。。。? 增强系统和网络的会见控制,,,,,,修改防火墙战略,,,,,,关闭非须要的应用端口或效劳,,,,,,镌汰将危险效劳(如SSH、RDP等)袒露到公网,,,,,,镌汰攻击面。。。。? 使用企业级清静产品,,,,,,提升企业的网络清静性能。。。。? 增强系统用户和权限治理,,,,,,启用多因素认证机制和最小权限原则,,,,,,用户和软件权限应坚持在最低限度。。。。
3.4 参考链接
https://discuss.elastic.co/t/kibana-8-17-3-security-update-esa-2025-06/375441https://nvd.nist.gov/vuln/detail/CVE-2025-25015