Vulnerabilidad en Search Guard Kibana (CVE-2019-13423)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/08/2019
Última modificación:
08/10/2020
Descripción
Las versiones de Search Guard Kibana Plugin anteriores a 5.6.8-7 y anteriores a 6.xy-12 tenían el problema de que un usuario autenticado de Kibana podía hacerse pasar por usuario de kibanaserver al proporcionar credenciales incorrectas cuando todas las siguientes condiciones ac son verdaderas: a) Kibana está configurado utilizar Single-Sign-On como método de autenticación, uno de Kerberos, JWT, Proxy, Certificado de cliente. b) El usuario de kibanaserver está configurado para usar HTTP Basic como método de autenticación. c) Search Guard está configurado para usar un dominio de autenticación SSO y HTTP Basic al mismo tiempo
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:search-guard:search_guard:*:*:*:*:*:kibana:*:* | 5.6.8-7 (excluyendo) | |
| cpe:2.3:a:search-guard:search_guard:*:*:*:*:*:kibana:*:* | 6.1.0-8 (incluyendo) | 6.2.3-12 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



