CVE-2025-68386CVE-2025-68386是Elastic Kibana中存在的一个不正确授权漏洞(Improper Authorization,CWE-285),该漏洞可能导致权限提升(CAPEC-233)。该漏洞允许经过身份验证的低权限用户通过精心构造的HTTP请求,将本没有权限访问的文档的共享类型更改为“全局”(global),从而使该文档对特定空间(space)内的所有用户可见。这破坏了Kibana的访问控制机制,使得未经授权的用户可以访问敏感文档内容。此漏洞的CVSS评分为4.3,属于中等严重级别,攻击向量为网络,攻击复杂度低,需要低权限认证,无需用户交互。机密性影响和完整性影响均为低级别。该漏洞由Elastic安全团队([email protected])发现并报告,于2025年12月18日披露。攻击者可以利用此漏洞在获得目标Kibana实例的基本用户账号后,通过API操作实现越权访问,获取本不应看到的信息。
该漏洞根源于Kibana在处理文档共享权限时的授权检查不充分。具体来说,当用户尝试修改文档的共享类型(sharing type)时,系统未能正确验证当前用户是否具有修改该文档共享设置的权限。攻击者可以通过构造特定的HTTP请求,将文档的共享类型从私有或受限更改为“global”,从而使文档对整个空间内的所有用户可见。漏洞利用涉及以下关键点:1) 攻击者需要拥有一个有效的Kibana用户账号(即使是低权限账号);2) 攻击者需要知道目标文档的标识符(document ID);3) 攻击者发送精心构造的HTTP请求,指定共享类型为“global”;4) 如果文档的原始共享设置不允许全局访问,但用户通过API直接修改时,系统未进行充分检查,则修改成功;5) 修改后,所有具有该空间访问权限的用户都能看到该文档内容。漏洞主要影响Kibana的Saved Objects管理功能和文档共享机制。修复方案需要在所有修改共享类型的API端点添加严格的权限验证逻辑,确保只有具有相应权限的用户才能更改文档的可见性设置。