分析ツール「Kibana」に2件の「クリティカル」脆弱性
Elasticのデータ分析可視化ツール「Kibana」に「クリティカル(Critical)」とされる脆弱性2件が明らかとなった。アップデートが提供されている。
細工されたペイロードを含む「YAMLドキュメント」を解析すると任意のコードを実行されるおそれがあるデシリアライズの脆弱性「CVE-2024-37288」「CVE-2024-37285」が明らかとなったもの。
「CVE-2024-37288」については、Amazon Bedrockコネクタを構成し、「Elastic Security」のビルトインAIツールを使用している場合に影響を受ける。
一方「CVE-2024-37285」については、Kibanaの権限が割り当てられており、Elasticsearchインデックス権限を持つ場合に悪用が可能となる。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは、「CVE-2024-37288」を「9.9」、「CVE-2024-37285」を「9.1」と評価。重要度はいずれも4段階中もっとも高い「クリティカル(Critical)」とレーティングした。
これら脆弱性やバグを修正した「同8.15.1」が提供されており、アップデートが呼びかけられている。
(Security NEXT - 2024/09/09 )
ツイート
PR
関連記事
「F5 BIG-IP APM」脆弱性の悪用が発生 - 当初発表より深刻なリスク
サーバがランサム感染、顧客情報流出の可能性 - ネクサスエナジー
委託先にサイバー攻撃、従業員などの個人情報流出の可能性 - ジョイフル
「OpenBao」に認証関連で複数のクリティカル脆弱性
先週注目された記事(2026年3月22日〜2026年3月28日)
「Roundcube」にセキュリティアップデート - 更新を強く推奨
研究科サーバにサイバー攻撃、他機関のサーバ経由で - 神戸大
書籍購入者向けシステムでメアドなどが閲覧可能に - 金原出版
障害復旧作業用HDDが所在不明、内部の生徒情報 - 浦添市
元職員が個人情報を持出、サークル勧誘に利用 - 横須賀市の病院
