← voltar
CVE-2025-25014criticalCWE-1321

Kibana arbitrary code execution via prototype pollution

53Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 9.1epss 21%
da publicação à arma18 dias
Publicada no NVD6 de mai.
1ª PoC+18d
probabilidade de exploração
21%top 3% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
Em resumo

Uma falha no Kibana permite que atacantes manipulem como a aplicação cria objetos, levando à execução de código arbitrário. Isso acontece através de requisições especialmente construídas para funcionalidades de aprendizado de máquina e relatórios, permitindo que invasores executem qualquer código no servidor.

Detalhe técnico

Vulnerabilidade de poluição de protótipo no Kibana permite que atacantes injetem propriedades maliciosas nas cadeias de protótipos via requisições HTTP manipuladas aos endpoints de aprendizado de máquina e relatórios, resultando em execução de código arbitrário com privilégios do servidor. O ataque requer acesso à rede para endpoints afetados; nenhuma autenticação é necessária se os endpoints estiverem expostos.

Resumo gerado e traduzido por IA a partir da descrição oficial.
A Prototype pollution vulnerability in Kibana leads to arbitrary code execution via crafted HTTP requests to machine learning and reporting endpoints.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Elastic · Kibana
PoCs públicas encontradas1
githubgithub.com/davidxbors/CVE-2025-250141
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.