Неправильная авторизация (CWE-863) в Kibana может привести к несанкционированному изменению данных посредством доступа к функциональности, не ограниченной должным образом ACL (CAPEC-1). Аутентифицированный пользователь, имеющий доступ только для чтения Security Solution в пространстве Kibana, может перечислять и изменять состояние задач сопровождающего Entity Store, автоматически отключая обслуживание Entity Analytics для этого пространства.
Показать оригинальное описание (EN)
Incorrect Authorization (CWE-863) in Kibana can lead to unauthorized modification of data via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). An authenticated user holding only Security Solution read access in a Kibana space could enumerate and change the state of Entity Store maintainer tasks, silently disabling Entity Analytics maintenance for that space.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
|
9.4.0
|
9.4.6
|
|
Elastic Kibana
cpe:2.3:a:elastic:kibana:9.5.0:*:*:*:*:*:*:*
|
— | — |