Kibana arbitrary code execution via prototype pollution
Sem sinal de exploração. Ela tem prova de conceito pública.
Uma falha no Kibana permite que atacantes manipulem como a aplicação cria objetos, levando à execução de código arbitrário. Isso acontece através de requisições especialmente construídas para funcionalidades de aprendizado de máquina e relatórios, permitindo que invasores executem qualquer código no servidor.
Vulnerabilidade de poluição de protótipo no Kibana permite que atacantes injetem propriedades maliciosas nas cadeias de protótipos via requisições HTTP manipuladas aos endpoints de aprendizado de máquina e relatórios, resultando em execução de código arbitrário com privilégios do servidor. O ataque requer acesso à rede para endpoints afetados; nenhuma autenticação é necessária se os endpoints estiverem expostos.