Kibana 9.0.x < 9.0.6 / 9.1.x < 9.1.3 不適切な認証ESA-2025-13

medium Nessus プラグイン ID 261465

概要

リモートホストにセキュリティ更新がありません。

説明

リモートホストで実行されているKibanaのバージョンは、より前の 9.0.69.0 、または 9.1 より前の 9.1.3です。したがって、これは ESA-2025-13 アドバイザリで参照されている脆弱性です。

- Kibanaの不適切な認証により、誤ってすべてのKibana Spaceにアクセスする機能が付与されているreporting_userロールを介して権限昇格が発生する可能性があります。CVE-2025-25010

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

Kibanaバージョン 9.0.6、、または以降にアップグレードして 9.1.3 ください。

参考資料

http://www.nessus.org/u?c0a658f5

プラグインの詳細

深刻度: Medium

ID: 261465

ファイル名: kibana_ESA-2025-13.nasl

バージョン: 1.1

タイプ: remote

ファミリー: CGI abuses

公開日: 2025/9/5

更新日: 2025/9/5

設定: パラノイドモードの有効化

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 4.4

CVSS v2

リスクファクター: Medium

基本値: 6.8

ベクトル: CVSS2#AV:N/AC:L/Au:S/C:C/I:N/A:N

CVSS スコアのソース: CVE-2025-25010

CVSS v3

リスクファクター: Medium

基本値: 6.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

脆弱性情報

CPE: cpe:/a:elasticsearch:kibana

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Kibana

パッチ公開日: 2025/8/28

脆弱性公開日: 2025/8/28

参照情報

CVE: CVE-2025-25010

IAVB: 2025-B-0147