数据图像化系统Kibana存在重大漏洞,可被用于运行任意代码
支付動態 · 2024-09-10

近期Elastic发布数据图像化系统Kibana安全性更新8.15.1版,值得留意的是,本次修补的漏洞都相当严重,他们呼吁IT人员尽速套用新版程序因应

数据搜索和分析解决方案业者Elastic推出数据图像化系统Kibana安全性更新8.15.1版,修补2项重大层级的漏洞CVE-2024-37288、CVE-2024-37285。

根据CVSS风险评分,较为危险的是CVE-2024-37288,这项漏洞发生的原因,在于Kibana的Amazon Bedrock Connector组件当中,存在去串行化(deserialization)的弱点,当Kibana尝试处理含有恶意酬载的YAML文件,就有可能触发,使得攻击者能够运行任意代码,CVSS风险评为9.9分(满分为10分),影响8.15.0版Kibana。

另一个漏洞CVE-2024-37285也与去串行化有关,攻击者同样可借由特制的YAML文件触发,并运行任意代码,但利用这项漏洞,攻击者必须事先得到具备指定权限的恶意用户帐号,并结合特定的Elasticsearch、Kibana权限,此漏洞的CVSS风险评分为9.1,影响8.10.0至8.15.0版Kibana。

热门文章
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
BETFAIR 网络攻击80万用户资料泄露
游戏风向
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
首页
游戏
合作
发现
我的