当前位置: 首页 > 网络安全 > 网络安全预警信息 > 正文

关于Kibana 原型污染导致任意代码执行漏洞(CVE-2025-25015)的安全预警

日期:2025-03-13阅读:

关于Kibana 原型污染导致任意代码执行漏洞(CVE-2025-25015)的安全预警

一、 基本情况

KibanaElastic StackELK)的可视化和分析工具,主要用于日志和指标数据的展示。它支持数据探索、仪表板创建、机器学习分析、警报管理等功能,常与Elasticsearch搭配使用,广泛应用于日志分析、安全监控和业务数据可视化。

二、 漏洞描述

elastic发布了CVE-2025-25015相关安全公告。公告指出,Kibana存在原型污染(Prototype Pollution)漏洞,攻击者可通过上传特制文件和发送精心构造的HTTP请求,实现任意代码执行(Arbitrary Code Execution)。在Kibana版本≥8.15.0<8.17.1中,该漏洞可被Viewer角色的用户利用。在Kibana 8.17.18.17.2版本中,漏洞利用范围受到限制,仅具备以下所有权限的用户可触发该漏洞:fleet-allintegrations-allactions:execute-advanced-connectors

三、 影响范围

8.15.0 ≤ Kibana < 8.17.3

四、 修复建议

elastic官方已在如下版本中修复了此漏洞。建议受影响的用户尽快升级,以解决该问题。升级至Kibana 8.17.3

下载链接:https://www.elastic.co/cn/downloads/kibana/

五、 参考链接

https://discuss.elastic.co/t/kibana-8-17-3-security-update-esa-2025-06/375441

https://nvd.nist.gov/vuln/detail/CVE-2025-25015


我是盾盾