Обход авторизации с помощью ключа, управляемого пользователем (CWE-639) в Kibana может привести к раскрытию информации через доступ к функциональности, не ограниченной должным образом ACL (CAPEC-1). Аутентифицированный пользователь, которому разрешено читать правила оповещения в одном пространстве Kibana, может получить телеметрию выполнения правил оповещения, принадлежащую пространствам, к которым у пользователя нет доступа. Раскрытая телеметрия включает идентификаторы правил, имена правил, идентификаторы пространства, результаты выполнения, временные метки и счетчики выполнения.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key (CWE-639) in Kibana can lead to information disclosure via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). An authenticated user who is authorized to read alerting rules in a single Kibana space could retrieve alerting rule execution telemetry that belongs to spaces the user is not authorized to access. The disclosed telemetry includes rule identifiers, rule names, space identifiers, execution outcomes, timestamps, and execution counters.
Характеристики атаки
Последствия
Строка CVSS v3.1