Kibana の Timelion における JavaScript インジェクションの脆弱性(Scan Tech Report) | ScanNetSecurity
2026.02.13(金)

Kibana の Timelion における JavaScript インジェクションの脆弱性(Scan Tech Report)

2019 年 10 月に、Elasticsearch のプラグインである Kibana で 2019 年 2 月に報告された脆弱性を悪用して、遠隔から任意のコードが実行可能となるエクスプロイトコードが公開されています。

脆弱性と脅威 エクスプロイト
Kibana(en.wikipedia.org)
Kibana(en.wikipedia.org) 全 1 枚 拡大写真
◆概要

2019 年 10 月に、Elasticsearch のプラグインである Kibana で 2019 年 2 月に報告された脆弱性を悪用して、遠隔から任意のコードが実行可能となるエクスプロイトコードが公開されています。攻撃者に脆弱性を悪用されてしまった場合は、Kibana の実行ユーザの権限で侵入されてしまいます。アップデートやアクセス制御により対策してください。

◆分析者コメント

脆弱性を悪用するリクエストの生成が容易であるため、攻撃者が悪用を試行する可能性が高い脆弱性であると考えられます。脆弱性に根本的に対策するにはアップデートする必要がありますが、Kibana というソフトウェアの性質を考慮すると、インターネット上から Kibana のポートにアクセスできることがセキュリティ上好ましくないため、アップデートによる対策とともにアクセス制御状況を見直して対策してください。

◆深刻度(CVSS)

[CVSS v3.0]
10.0
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2019-7609&vector=AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H&version=3.0

[CVSS v2]
10.0
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2019-7609&vector=(AV:N/AC:L/Au:N/C:C/I:C/A:C)

◆影響を受けるソフトウェア

以下のバージョンの Kibana が、当該脆弱性の影響を受けると報告されています。

  - Kibana 5 系: 5.6.15 未満
  - Kibana 6 系: 6.0.0 - 6.6.1 未満


◆解説

Elasticsearch のデータ視覚化プラグインである Kibana に、遠隔から任意のJavaScript が挿入できてしまうことに起因する、遠隔コード実行の脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. メール誤送信で農林水産省 職員及びその家族 4,571 人分のマイナンバー含む情報漏えい

    メール誤送信で農林水産省 職員及びその家族 4,571 人分のマイナンバー含む情報漏えい

  2. VPN 機器のログから不正アクセスの痕跡 ~ 関西総合システムにランサムウェア攻撃

    VPN 機器のログから不正アクセスの痕跡 ~ 関西総合システムにランサムウェア攻撃

  3. JAL「手荷物当日配送サービス」予約システムに不正アクセス、データの外部漏えいの有無について調査を進める

    JAL「手荷物当日配送サービス」予約システムに不正アクセス、データの外部漏えいの有無について調査を進める

  4. 伸栄産業社員が送信元の OneDrive ファイル共有を装うフィッシングメールに注意を呼びかけ

    伸栄産業社員が送信元の OneDrive ファイル共有を装うフィッシングメールに注意を呼びかけ

  5. 公民館場所取り ~ シルバー人材センター元従事者が不正アクセス 約2年間で計15件

    公民館場所取り ~ シルバー人材センター元従事者が不正アクセス 約2年間で計15件

ランキングをもっと見る
PageTop