Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kibana (CVE-2018-17246)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/12/2018
Última modificación:
14/08/2020

Descripción

Kibana, en versiones anteriores a la 6.4.3 y la 5.6.13, contiene un error de inclusión de archivos arbitrarios en el plugin Console. Un atacante con acceso a la API de la consola de Kibana podría enviar una petición que intentará ejecutar código JavaScript. Esto podría conducir a que un atacante ejecute comandos arbitrarios con los permisos del proceso Kibana en el sistema host.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.6.13 (excluyendo)
cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.4.3 (excluyendo)
cpe:2.3:a:redhat:openshift_container_platform:3.11:*:*:*:*:*:*:*