CVE-2025-37728CVE-2025-37728是Elastic Kibana中Crowdstrike连接器组件存在的一个凭据保护不足漏洞。该漏洞由Elastic安全团队([email protected])发现并报告,CVSS 3.1评分为5.4分,属于中危级别。
Kibana是Elastic Stack的重要组成部分,提供了强大的数据可视化和分析功能。Crowdstrike连接器是Kibana中用于与Crowdstrike安全平台集成的组件,允许用户在Kibana中查询和使用Crowdstrike Falcon平台的安全事件和告警数据。该连接器需要用户配置Crowdstrike API凭据(如API客户端ID和密钥)才能正常工作。
该漏洞的核心问题在于Kibana的Crowdstrike连接器在缓存和存储凭据时缺乏足够的访问控制保护。Kibana支持多空间(Space)功能,不同空间之间存在逻辑隔离,但由于Crowdstrike连接器的凭据缓存机制存在缺陷,导致在一个空间中创建的连接器凭据可能被另一个空间中的用户访问。
攻击者只需在其拥有访问权限的空间中创建并运行一个新的Crowdstrike连接器,就可能读取到其他空间中已缓存的Crowdstrike凭据信息。这种跨空间凭据泄露可能导致Crowdstrike API凭据被未授权用户获取,进而利用这些凭据访问Crowdstrike Falcon平台,执行未授权的安全查询操作,或窃取相关的安全事件数据。
Kibana的Crowdstrike连接器在设计上需要存储API凭据以便于后续的数据查询操作。这些凭据通常包括Crowdstrike Falcon API的客户端ID(Client ID)和客户端密钥(Client Secret),属于高敏感度的认证信息。
该漏洞的技术根源在于连接器凭据缓存机制缺乏适当的访问控制检查。正常情况下,Kibana的Space功能应确保不同空间之间的资源(包括连接器配置和凭据)相互隔离。然而,Crowdstrike连接器在实现上存在缺陷:当用户在其有权限的空间中创建并运行一个Crowdstrike连接器时,系统未能正确限制凭据检索的范围,导致连接器可以访问到其他空间中缓存的Crowdstrike凭据。
攻击利用方式如下:
1. 攻击者首先需要拥有Kibana中至少一个Space的访问权限(低权限即可);
2. 攻击者在自己的Space中创建一个新的Crowdstrike连接器,配置任意测试凭据;
3. 运行该连接器触发凭据查询操作;
4. 由于缓存机制缺陷,连接器从缓存中读取凭据时,可能返回其他Space中存储的Crowdstrike API凭据;
5. 攻击者获取到其他Space的Crowdstrike凭据后,可利用这些凭据直接访问Crowdstrike Falcon API。
该漏洞需要用户交互(UI:R),因为攻击者需要主动创建和运行连接器才能触发凭据泄露。同时需要低权限认证(PR:L),攻击者仅需拥有任意Space的基本访问权限即可实施攻击。