Неперехваченное исключение (CWE-248) в Kibana может привести к отказу в обслуживании посредством манипулирования входными данными (CAPEC-153). Аутентифицированный пользователь, обладающий только доступом к функциям с низким уровнем привилегий, необходимым для использования Observability AI Assistant, может отправить специально созданный запрос, который создает необработанную ошибку, завершая процесс Kibana и отказывая в обслуживании всем пользователям и пространствам на этом экземпляре до тех пор, пока он не будет перезапущен.
Показать оригинальное описание (EN)
Uncaught Exception (CWE-248) in Kibana can lead to a denial of service via Input Data Manipulation (CAPEC-153). An authenticated user holding only the low-privileged feature access required to use the Observability AI Assistant can submit a specially crafted request that produces an unhandled error condition, terminating the Kibana process and denying service to all users and spaces on that instance until it is restarted.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Elastic Kibana
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*
|
9.1.7
|
9.4.5
|
|
Elastic Kibana
cpe:2.3:a:elastic:kibana:9.5.0:*:*:*:*:*:*:*
|
— | — |