Обход авторизации с помощью ключа, управляемого пользователем (CWE-639) в Kibana может привести к несанкционированному изменению данных посредством доступа к функциональности, не ограниченной должным образом ACL (CAPEC-1). При определенных условиях аутентифицированный пользователь может ссылаться на идентификатор разговора AI Assistant другого пользователя, чтобы получить доступ или изменить разговор, которым он не владеет. Для успешной эксплуатации необходимо знание трудно угадываемого идентификатора.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key (CWE-639) in Kibana can lead to unauthorized data modification via Accessing Functionality Not Properly Constrained by ACLs (CAPEC-1). Under certain conditions, an authenticated user could reference another user's AI Assistant conversation identifier to access or modify a conversation they do not own. Successful exploitation requires knowledge of a hard-to-guess identifier.
Характеристики атаки
Последствия
Строка CVSS v3.1