CVE-2025-37732CVE-2025-37732是Elastic Kibana中的一个存储型跨站脚本(XSS)漏洞,CVSS评分5.4,中危级别。该漏洞允许经过认证的低权限用户通过integration package上传功能在用户浏览器中注入并执行HTML标签或JavaScript代码。此漏洞是CVE-2025-25018(ESA-2025-17)修复的绕过,攻击者利用原始修复的不完整性,通过精心构造的payload绕过安全检查,实现HTML注入攻击。在Kibana环境中,攻击成功可能导致窃取用户会话cookie、劫持用户账户、执行恶意操作或钓鱼攻击。由于该漏洞影响Kibana的数据可视化和管理界面,攻击者可能获取敏感业务数据和系统权限。建议受影响的用户尽快升级到安全版本并实施额外的输入验证措施。
该漏洞存在于Elastic Kibana的integration package上传功能中。攻击者利用CVE-2025-25018修复的不完整性,通过精心构造的payload绕过安全检查。具体来说,攻击者可以在上传integration package时,在包的元数据字段(如name、description等)中注入恶意HTML或JavaScript代码。当其他用户访问包含该integration package的页面时,注入的脚本会在受害者浏览器中执行。由于Kibana的集成包管理功能会展示这些元数据信息,攻击 payload会随着页面加载自动执行。攻击者可以利用此漏洞窃取受害者的认证令牌、session cookies或进行其他恶意操作。漏洞的利用需要攻击者具有Kibana的低权限账户(能够访问integration package上传功能),并需要诱导其他用户访问相关页面以触发payload执行。