【误差通告】Kibana 原型污染导致恣意代码执行误差 (CVE-2025-25014)

宣布时间 2025-05-07

一、误差概述


误差名称

Kibana 原型污染导致恣意代码执行误差

CVE   ID

CVE-2025-25014

误差类型

原型污染

发明时间

2025-05-07

误差评分

9.1

误差品级

严重

攻击向量

网络

所需权限

高

使用难度

低

用户交互

不需要

PoC/EXP

未果真

在野使用

未发明


Elastic Kibana是一个开源数据可视化和剖析平台,专为与Elasticsearch配合使用而设计。它允许用户通过图形界面直观地展示和探索数据,支持实时数据剖析、日志监控和营业指标跟踪。Kibana提供强盛的搜索、过滤和可视化功效,适用于大规模数据处置惩罚和展示。它常用于清静事务监控、日志剖析、营业智能等领域,是Elastic Stack(包括Elasticsearch、Logstash和Beats)的焦点组件之一。


2025年5月7日,尊龙凯官网入口集团VSRC监测到Elastic官方宣布的清静通告,指出Elastic Kibana保存原型污染误差。攻击者可通过全心结构的HTTP请求,使用Kibana的机械学习和报告端点,可能导致恣意代码执行,误差级别严重,误差评分9.1分。


二、影响规模


8.3.0 <= Kibana <= 8.17.5

Kibana 8.18.0
Kibana 9.0.0


三、清静步伐


3.1 升级版本


官方已宣布清静更新,建议受影响用户尽快升级至8.17.6、8.18.1或9.0.1版本。


下载链接:https://github.com/elastic/kibana/releases


3.2 暂时步伐


关于无法升级的用户,可以通过禁用机械学习或报告功效来缓解危害。自托管和Elastic Cloud安排的用户可在kibana.yml文件中添加xpack.ml.enabled: false来禁用机械学习功效;若仅需禁用异常检测功效,自托管用户可添加xpack.ml.ad.enabled: false。同时,用户也可以通过在kibana.yml文件中添加xpack.reporting.enabled: false来禁用报告功效。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。

? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://discuss.elastic.co/t/kibana-8-17-6-8-18-1-or-9-0-1-security-update-esa-2025-07/377868