Распределение ресурсов без ограничений или регулирования (CWE-770) в Kibana может привести к отказу в обслуживании из-за чрезмерного распределения (CAPEC-130). Аутентифицированный пользователь с правами только на чтение для функции оповещения может отправить специально созданную неверную полезную нагрузку, которая приведет к тому, что процесс Kibana будет потреблять чрезмерное количество ресурсов. Одного запроса достаточно, чтобы Kibana не могла обслуживать запросы для всех пользователей, пока процесс не будет перезапущен.
Показать оригинальное описание (EN)
Allocation of Resources Without Limits or Throttling (CWE-770) in Kibana can lead to denial of service via Excessive Allocation (CAPEC-130). An authenticated user with read-only privileges to the alerting feature could submit a specially crafted, malformed payload that causes the Kibana process to consume excessive resources. A single request is sufficient to leave Kibana unable to serve requests for all users until the process is restarted.
Характеристики атаки
Последствия
Строка CVSS v3.1