Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Search Guard Kibana (CVE-2019-13423)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/08/2019
Última modificación:
08/10/2020

Descripción

Las versiones de Search Guard Kibana Plugin anteriores a 5.6.8-7 y anteriores a 6.xy-12 tenían el problema de que un usuario autenticado de Kibana podía hacerse pasar por usuario de kibanaserver al proporcionar credenciales incorrectas cuando todas las siguientes condiciones ac son verdaderas: a) Kibana está configurado utilizar Single-Sign-On como método de autenticación, uno de Kerberos, JWT, Proxy, Certificado de cliente. b) El usuario de kibanaserver está configurado para usar HTTP Basic como método de autenticación. c) Search Guard está configurado para usar un dominio de autenticación SSO y HTTP Basic al mismo tiempo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:search-guard:search_guard:*:*:*:*:*:kibana:*:* 5.6.8-7 (excluyendo)
cpe:2.3:a:search-guard:search_guard:*:*:*:*:*:kibana:*:* 6.1.0-8 (incluyendo) 6.2.3-12 (excluyendo)