Vulnerabilidad en Kibana (CVE-2023-31422)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
26/10/2023
Última modificación:
03/11/2023
Descripción
Elastic descubrió un problema por el cual se registra información confidencial en los registros de Kibana en caso de error. El problema afecta solo a la versión 8.10.0 de Kibana cuando se inicia sesión en el diseño JSON o cuando el diseño del patrón está configurado para registrar el patrón %meta. Elastic lanzó Kibana 8.10.1 que resuelve este problema. El objeto de error registrado en el log contiene información de solicitud, que puede incluir datos confidenciales, como credenciales de autenticación, cookies, encabezados de autorización, parámetros de consulta, rutas de solicitud y otros metadatos. Algunos ejemplos de datos confidenciales que se pueden incluir en los registros son las credenciales de cuenta para los usuarios finales de kibana_system, kibana-metricbeat o Kibana.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elastic:kibana:8.10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



