Close Menu
TechReport.grTechReport.gr

    Subscribe to Updates

    Get the latest creative news from FooBar about art, design and business.

    What's Hot

    Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS

    13 Νοεμβρίου 2025

    Το Telegram μηνύει την Αυστραλία για την επιβολή του νόμου για την ασφάλεια στο διαδίκτυο

    13 Νοεμβρίου 2025

    Το iPhone 16e έχει προφανώς «αποτύχει» ακριβώς όπως το iPhone Air

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram
    • Home
    • Πολιτική απορρήτου
    • Σχετικά με εμάς
    • Contact With TechReport
    • Greek Live Channels IPTV 2025
    Facebook X (Twitter) Instagram Pinterest Vimeo
    TechReport.grTechReport.gr
    • Phones
      • iPhone – iOS
      • Android
      • Samsung
    • Computer
    • Internet
      • Security
    • Entertainment
      • Gaming
    • Business
    • Cryptos
    • Gadgets
    • Technology
      • Science
      • Reviews
      • How-To
    • Health
      • Psychology
    TechReport.grTechReport.gr
    Αρχική » Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS
    Security

    Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS

    Marizas DimitrisBy Marizas Dimitris13 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Η Elastic Security αποκάλυψε κρίσιμα τρωτά σημεία που επηρεάζουν το Kibana, τα οποία θα μπορούσαν να επιτρέψουν στους εισβολείς να εκτελέσουν επιθέσεις πλαστογράφησης αιτημάτων από την πλευρά του διακομιστή (SSRF) και δέσμης ενεργειών μεταξύ τοποθεσιών (XSS) έναντι ευάλωτων αναπτύξεων.

    Τα τρωτά σημεία προέρχονται από ανεπαρκή επικύρωση προέλευσης στο στοιχείο Observability AI Assistant.

    Η κύρια ευπάθεια, που παρακολουθείται ως CVE-2025-37734 σύμφωνα με το Elastic Security Advisory ESA-2025-24, περιλαμβάνει ένα σφάλμα επικύρωσης προέλευσης στο Kibana.

    Αυτό το ελάττωμα επιτρέπει στους εισβολείς να πλαστογραφούν κεφαλίδες Origin HTTP, παρακάμπτοντας τους ελέγχους ασφαλείας που έχουν σχεδιαστεί για την αποτροπή μη εξουσιοδοτημένων αιτημάτων από εξωτερικές πηγές.

    Εκμεταλλευόμενοι αυτήν την αδυναμία, οι κακόβουλοι παράγοντες μπορούν να δημιουργήσουν αιτήματα που ξεγελούν τον Kibana για να στείλει αιτήματα σε ακούσιους προορισμούς ή να εκτελέσει ακούσιες ενέργειες.

    ΠεδίοΚαθέκαστα
    CVE IDCVE-2025-37734
    Τύπος ευπάθειαςΣφάλμα επικύρωσης προέλευσης (SSRF)
    Βαθμολογία CVSS4.3 (Μεσαίο)
    Διάνυσμα επίθεσηςΔίκτυο
    Εκδόσεις που επηρεάζονται8.12.0-8.19.6, 9.1.0-9.1.6, 9.2.0
    Εκδόσεις Patch8.19.7, 9.1.7, 9.2.1

    Η ευπάθεια SSRF επιτρέπει στους εισβολείς να έχουν πρόσβαση σε εσωτερικούς πόρους ή υπηρεσίες δικτύου που θα πρέπει να παραμένουν απομονωμένες από την εξωτερική πρόσβαση.

    Αυτό μπορεί να οδηγήσει σε αποκάλυψη πληροφοριών, πλευρική κίνηση εντός δικτύων ή περαιτέρω εκμετάλλευση συστημάτων υποστήριξης.

    Η ευπάθεια επηρεάζει πολλές εκδόσεις Kibana, καθιστώντας την ευρέως διαδεδομένη ανησυχία για τους οργανισμούς που εκτελούν επηρεαζόμενες αναπτύξεις.

    Οι ερευνητές της Elastic αναφέρουν ότι η ευπάθεια επηρεάζει μόνο τις αναπτύξεις ενεργά χρησιμοποιώντας τη δυνατότητα Observability AI Assistant. Η ευπάθεια επηρεάζει: Kibana 8.12.0 έως 8.19.6, Kibana 9.1.0 έως 9.1.6 και Kibana 9.2.0.

    Οι οργανισμοί χωρίς αυτό το στοιχείο ενεργοποιημένο δεν επηρεάζονται από αυτό το ελάττωμα, το οποίο έχει μέση βαθμολογία σοβαρότητας (βαθμολογία CVSS v3.1 4,3).

    Αν και αυτό μπορεί να φαίνεται μέτριο, ο αντίκτυπος δεν πρέπει να υποτιμάται δεδομένης της πιθανότητας μη εξουσιοδοτημένης πρόσβασης στο εσωτερικό δίκτυο και χειραγώγησης δεδομένων.

    Ελαστικό έχει απελευθερώθηκε ενημερωμένες εκδόσεις που αντιμετωπίζουν αυτήν την ευπάθεια. Οι οργανισμοί θα πρέπει να αναβαθμίσουν αμέσως σε: Kibana 8.19.7, Kibana 9.1.7 και Kibana 9.2.1.

    Οι πελάτες χωρίς διακομιστή Elastic Cloud προστατεύονται ήδη, καθώς τα μοντέλα συνεχούς ανάπτυξης και επιδιόρθωσης διορθώνουν αυτήν την ευπάθεια πριν από τη δημόσια αποκάλυψη.

    Οι οργανισμοί που δεν μπορούν να κάνουν άμεση αναβάθμιση θα πρέπει να εξετάσουν το ενδεχόμενο απενεργοποίησης της δυνατότητας Observability AI Assistant έως ότου εφαρμοστούν ενημερώσεις κώδικα.

    Επιπλέον, η εφαρμογή τμηματοποίησης δικτύου και ελέγχων πρόσβασης μπορεί να βοηθήσει στον περιορισμό του πιθανού αντίκτυπου της εκμετάλλευσης SSRF.



    VIA: cybersecuritynews.com

    Related Posts


    Η CISA προειδοποιεί το WatchGuard Firebox Out-of-Bounds Εγγραφή ευπάθειας Επιθέσεις που εκμεταλλεύονται
    Security

    Η CISA προειδοποιεί ότι οι ομοσπονδιακές υπηρεσίες δεν επιδιορθώνουν πλήρως τις συσκευές Cisco ASA ή Firepower που έχουν υποστεί ενεργή εκμετάλλευση
    Security

    Χάκερ που εκμεταλλεύονται ενεργά Cisco και Citrix 0-Days in the Wild για να αναπτύξουν το Webshell
    Security
    security ασφάλεια στον κυβερνοχώρο Ευπάθειες CVE νέα για την ασφάλεια στον κυβερνοχώρο
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleΤο Telegram μηνύει την Αυστραλία για την επιβολή του νόμου για την ασφάλεια στο διαδίκτυο
    Marizas Dimitris
    • Website
    • Facebook

    Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες της Samsung. Αγαπά να εξερευνά νέες ιδέες, να λύνει προβλήματα και να μοιράζεται τρόπους που κάνουν την τεχνολογία πιο ανθρώπινη και απολαυστική.

    Related Posts

    Security

    Ευπάθεια τείχους προστασίας Palo Alto PAN-OS Επιτρέπει στους επιτιθέμενους να επανεκκινήσουν το τείχος προστασίας στέλνοντας κακόβουλο πακέτο

    13 Νοεμβρίου 2025
    Security

    Το BreachLock και το Vanta γεφυρώνουν το χάσμα μεταξύ των συνεχών δοκιμών ασφαλείας και της συμμόρφωσης με τη νέα ενοποίηση

    13 Νοεμβρίου 2025
    Security

    Η CISA προειδοποιεί τις ομοσπονδίες να επιδιορθώσουν πλήρως τα ελαττώματα της Cisco που εκμεταλλεύονται ενεργά

    13 Νοεμβρίου 2025
    Add A Comment
    Leave A Reply Cancel Reply

    Top Posts

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    Stay In Touch
    • Facebook
    • YouTube
    • TikTok
    • WhatsApp
    • Twitter
    • Instagram
    Latest News
    Security

    Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS

    Marizas Dimitris13 Νοεμβρίου 2025
    Technology

    Το Telegram μηνύει την Αυστραλία για την επιβολή του νόμου για την ασφάλεια στο διαδίκτυο

    Marizas Dimitris13 Νοεμβρίου 2025
    iPhone - iOS

    Το iPhone 16e έχει προφανώς «αποτύχει» ακριβώς όπως το iPhone Air

    Marizas Dimitris13 Νοεμβρίου 2025
    Most Popular

    Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

    13 Νοεμβρίου 20251.152 Views

    Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

    30 Οκτωβρίου 2025567 Views
    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

    Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

    12 Νοεμβρίου 2025465 Views
    About TechReport.gr

    Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
    • Email: [email protected]
    • Phone: +30 6980 730 713
    Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
    Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

    Our Picks

    Πολλαπλές ευπάθειες Kibana Ενεργοποιούν τις επιθέσεις SSRF και XSS

    13 Νοεμβρίου 2025

    Το Telegram μηνύει την Αυστραλία για την επιβολή του νόμου για την ασφάλεια στο διαδίκτυο

    13 Νοεμβρίου 2025

    Το iPhone 16e έχει προφανώς «αποτύχει» ακριβώς όπως το iPhone Air

    13 Νοεμβρίου 2025
    Facebook X (Twitter) Instagram Pinterest
    • Home
    • Technology
    • Gaming
    • Phones
    • Buy Now
    © 2025 TechBit.gr Designed and Developed by Dimitris Marizas.

    Type above and press Enter to search. Press Esc to cancel.