← volver
CVE-2025-25014criticalCWE-1321

Kibana arbitrary code execution via prototype pollution

53Vexday Risk Score

Sin señal de explotación. Ella tiene prueba de concepto pública.

ssvc Attendcvss 9.1epss 21%
de la publicación al arma18 días
Publicada en NVD6 may
1ª PoC+18d
probabilidad de explotación
21%top 3% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
En resumen

Una falla en Kibana permite que atacantes manipulen cómo la aplicación crea objetos, provocando ejecución de código arbitrario. Esto ocurre a través de solicitudes especialmente construidas hacia funcionalidades de aprendizaje automático e informes, permitiendo que los invasores ejecuten cualquier código en el servidor.

Detalle técnico

La vulnerabilidad de contaminación de prototipos en Kibana permite que atacantes inyecten propiedades maliciosas en cadenas de prototipos mediante solicitudes HTTP manipuladas a endpoints de aprendizaje automático e informes, resultando en ejecución de código arbitrario con privilegios del servidor. El ataque requiere acceso a la red hacia los endpoints afectados; no se requiere autenticación si los endpoints están expuestos.

Resumen generado y traducido por IA a partir de la descripción oficial.
A Prototype pollution vulnerability in Kibana leads to arbitrary code execution via crafted HTTP requests to machine learning and reporting endpoints.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Productos afectados
Elastic · Kibana
PoCs públicas encontradas1
githubgithub.com/davidxbors/CVE-2025-250141
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.