您现在的位置是:物联网 >>正文
CVE-2025-25014(CVSS 9.1):Kibana原型污染漏洞可导致远程代码执行
物联网355人已围观
简介Elastic公司针对Kibana发布了一项重大安全公告,警告用户注意编号为CVE-2025-25014的漏洞。该漏洞CVSS评分为9.1分,属于原型污染Prototype Pollution)类型漏 ...
Elastic公司针对Kibana发布了一项重大安全公告,原远程警告用户注意编号为CVE-2025-25014的型污漏洞。该漏洞CVSS评分为9.1分 ,染漏属于原型污染(Prototype Pollution)类型漏洞,云计算洞可导致代码攻击者可通过向Kibana的执行机器学习(Machine Learning)和报告(Reporting)接口发送特制HTTP请求实现任意代码执行 。

公告明确指出:"Kibana中的原远程原型污染漏洞允许攻击者通过精心构造的模板下载HTTP请求对机器学习和报告接口实施任意代码执行"。原型污染漏洞通过操纵JavaScript对象原型链,型污使攻击者能够注入恶意属性覆盖应用程序逻辑。染漏在本案例中,高防服务器洞可导致代码该漏洞可升级为远程代码执行(RCE) ,执行这对通常处理敏感遥测数据和分析结果的原远程监控环境构成最严重威胁 。
受影响版本范围漏洞影响以下Kibana版本 :
8.3.0至8.17.58.18.09.0.0无论是免费模板型污自建部署还是Elastic Cloud云服务,只要启用了机器学习和报告功能 ,染漏均存在风险 。源码库洞可导致代码
修复方案Elastic强烈建议用户立即升级至以下修复版本:
8.17.68.18.19.0.1对于无法立即升级的执行用户 ,Elastic提供了两种缓解措施:
(1) 禁用机器学习功能
在kibana.yml配置文件中添加:xpack.ml.enabled: false或仅禁用异常检测功能 :xpack.ml.ad.enabled: false(2) 禁用报告功能
在kibana.yml配置文件中添加 :xpack.reporting.enabled: falseElastic强调 ,短期内禁用机器学习或报告任一功能均可有效缓解漏洞风险。亿华云建议受影响用户立即安装补丁 ,若暂时无法升级 ,应通过禁用相关功能模块阻断攻击路径。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/63b499932.html
相关文章
操作系统/虚拟化安全知识域:操作系统及其设计在安全中的作用
物联网在高层次上,操作系统和虚拟机管理程序的任务是管理计算机系统的资源,以保证可以构建安全的基础。有关机密性、完整性和可用性的应用程序。软件堆栈的这些最低层在安全性方面的主要作用是提供安全域的隔离和可能违反 ...
【物联网】
阅读更多全新一代Dell PowerEdge服务器四大亮点抢先看
物联网随着第四代英特尔至强可扩展处理器的正式发布,作为英特尔在全球范围内重要合作伙伴的戴尔科技集团也发布了全新一代Dell PowerEdge服务器。2023年2月24日,戴尔科技集团即将在国内正式发布基于 ...
【物联网】
阅读更多Sharp空气净化器(了解Sharp空气净化器的关键特点和优势)
物联网如今,随着环境污染的日益严重,人们对室内空气质量的关注也日益增加。使用空气净化器成为了改善室内空气环境的常用方式之一。本文将介绍以Sharp空气净化器为例,详细探讨其功能、技术特点以及优势,帮助读者了 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Draw.io在长方形里面画横线的教程
- 华为电脑音响使用教程——打造完美音频体验(掌握华为电脑音响的使用技巧,享受高品质音频效果)
- 掌握Mac电脑新系统的技巧与窍门(从入门到精通,轻松驾驭Mac电脑新系统)
- PotPlayer打开链接播放视频的方法
- 火影电脑系统重置教程(快速恢复系统正常运行,让电脑如新)
- 以喂喂通讯,让沟通更便捷(喂喂通讯,打破空间壁垒,畅享无限交流)
- 有道词典设置自己每天复习的单词个数的教程
- 微鲸K1(功能强大、设计精美、性能出众)
- 如何解决在苹果电脑上安装JDK路径错误问题(正确设置JDK路径,让开发环境无忧)
- GTX770(探索GTX770的性能与特点,为您带来卓越的游戏体验) 香港物理机云服务器源码库网站建设亿华云企业服务器b2b信息平台