【误差通告】Kibana 原型污染导致恣意代码执行误差 (CVE-2025-25014)
宣布时间 2025-05-07一、误差概述
误差名称 | Kibana 原型污染导致恣意代码执行误差 | ||
CVE ID | CVE-2025-25014 | ||
误差类型 | 原型污染 | 发明时间 | 2025-05-07 |
误差评分 | 9.1 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 高 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
Elastic Kibana是一个开源数据可视化和剖析平台,专为与Elasticsearch配合使用而设计。它允许用户通过图形界面直观地展示和探索数据,支持实时数据剖析、日志监控和营业指标跟踪。Kibana提供强盛的搜索、过滤和可视化功效,适用于大规模数据处置惩罚和展示。它常用于清静事务监控、日志剖析、营业智能等领域,是Elastic Stack(包括Elasticsearch、Logstash和Beats)的焦点组件之一。
2025年5月7日,尊龙凯官网入口集团VSRC监测到Elastic官方宣布的清静通告,指出Elastic Kibana保存原型污染误差。攻击者可通过全心结构的HTTP请求,使用Kibana的机械学习和报告端点,可能导致恣意代码执行,误差级别严重,误差评分9.1分。
二、影响规模
8.3.0 <= Kibana <= 8.17.5
三、清静步伐
3.1 升级版本
官方已宣布清静更新,建议受影响用户尽快升级至8.17.6、8.18.1或9.0.1版本。
下载链接:https://github.com/elastic/kibana/releases
3.2 暂时步伐
关于无法升级的用户,可以通过禁用机械学习或报告功效来缓解危害。自托管和Elastic Cloud安排的用户可在kibana.yml文件中添加xpack.ml.enabled: false来禁用机械学习功效;若仅需禁用异常检测功效,自托管用户可添加xpack.ml.ad.enabled: false。同时,用户也可以通过在kibana.yml文件中添加xpack.reporting.enabled: false来禁用报告功效。
3.3 通用建议
? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
3.4 参考链接
https://discuss.elastic.co/t/kibana-8-17-6-8-18-1-or-9-0-1-security-update-esa-2025-07/377868


京公网安备11010802024551号