CVE-2025-68385CVE-2025-68385是Elastic Kibana中的一个高危跨站脚本(XSS)漏洞,CVSS评分达到7.2分。该漏洞源于Kibana中Vega可视化组件对用户输入的不当处理,允许经过身份验证的用户在内容中嵌入恶意脚本,当该内容被提供给Web浏览器时会触发跨站脚本攻击。攻击者可以利用此漏洞绕过之前针对Vega XSS问题的安全缓解措施,在受害者浏览器中执行任意JavaScript代码,从而窃取会话Cookie、劫持用户账户或进行其他恶意操作。此漏洞需要攻击者具有Kibana的有效用户凭据,属于低权限但影响范围较广的安全问题。
该漏洞的根本原因在于Elastic Kibana的Vega可视化模块对用户提供的输入数据缺乏充分的输入验证和输出编码。Vega是一种用于创建自定义可视化的声明性语言,攻击者可以通过特定的Vega定义方法绕过之前修复的XSS过滤机制。具体来说,攻击者构造包含恶意JavaScript代码的Vega规范(specification),通过Kibana的Vega渲染功能使该脚本在受害者访问时执行。由于漏洞绕过了前一次XSS缓解措施,说明之前的过滤规则存在可被绕过的字符编码或语法解析差异。攻击成功的条件包括:攻击者拥有有效的Kibana账户、能够创建或修改Vega可视化内容、目标用户访问包含恶意脚本的页面。成功利用后可获取受害者浏览器的完全控制权。