Обход относительного пути (CWE-23) в Kibana может привести к несанкционированному удалению ресурсов Kibana с помощью обхода относительного пути (CAPEC-139). Kibana Fleet принял предоставленный пользователем идентификатор для конфигурации хоста Fleet Server, не отвергая относительные последовательности обхода. Идентификатор сохраняется в том виде, в каком он был предоставлен, и позже включается в запрос, который Kibana выдает при удалении этой конфигурации.
Показать оригинальное описание (EN)
Relative Path Traversal (CWE-23) in Kibana can lead to the unauthorized deletion of Kibana resources via Relative Path Traversal (CAPEC-139). Kibana Fleet accepted a user-supplied identifier for a Fleet Server host configuration without rejecting relative traversal sequences. The identifier is stored as provided and is later incorporated into the request that Kibana issues when that configuration is removed.
Характеристики атаки
Последствия
Строка CVSS v3.1