关于Kibana 原型污染导致任意代码执行漏洞(CVE-2025-25015)的安全预警
一、 基本情况
Kibana是Elastic Stack(ELK)的可视化和分析工具,主要用于日志和指标数据的展示。它支持数据探索、仪表板创建、机器学习分析、警报管理等功能,常与Elasticsearch搭配使用,广泛应用于日志分析、安全监控和业务数据可视化。
二、 漏洞描述
elastic发布了CVE-2025-25015相关安全公告。公告指出,Kibana存在原型污染(Prototype Pollution)漏洞,攻击者可通过上传特制文件和发送精心构造的HTTP请求,实现任意代码执行(Arbitrary Code Execution)。在Kibana版本≥8.15.0且<8.17.1中,该漏洞可被Viewer角色的用户利用。在Kibana 8.17.1和8.17.2版本中,漏洞利用范围受到限制,仅具备以下所有权限的用户可触发该漏洞:fleet-all、integrations-all、actions:execute-advanced-connectors。
三、 影响范围
8.15.0 ≤ Kibana < 8.17.3
四、 修复建议
elastic官方已在如下版本中修复了此漏洞。建议受影响的用户尽快升级,以解决该问题。升级至Kibana 8.17.3
下载链接:https://www.elastic.co/cn/downloads/kibana/
五、 参考链接
https://discuss.elastic.co/t/kibana-8-17-3-security-update-esa-2025-06/375441
https://nvd.nist.gov/vuln/detail/CVE-2025-25015