{"id":10634,"date":"2025-05-07T15:16:57","date_gmt":"2025-05-07T20:16:57","guid":{"rendered":"https:\/\/beaconlab.us\/?post_type=publicacion&#038;p=10634"},"modified":"2025-05-07T15:16:58","modified_gmt":"2025-05-07T20:16:58","slug":"alerta-2025-36-vulnerabilidad-rce-en-kibana","status":"publish","type":"publicacion","link":"https:\/\/beaconlab.us\/es\/publicacion\/alerta-2025-36-vulnerabilidad-rce-en-kibana\/","title":{"rendered":"Alerta 2025-36 Vulnerabilidad RCE en Kibana\u00a0"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">Producto(s) afectado(s):&nbsp;<\/h2>\n\n\n\n<p>La vulnerabilidad afecta a las versiones de Kibana:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>8.3.0 a 8.17.5<\/li>\n\n\n\n<li>8.18.0<\/li>\n\n\n\n<li>9.0.0<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n<\/h2>\n\n\n\n<p>Se ha reportado una nueva vulnerabilidad cr\u00edtica en Kibana de Elastic, la misma fue identificada como CVE-2025-25014, con una puntuaci\u00f3n CVSS de 9.1. Esta falla se deriva de una vulnerabilidad de contaminaci\u00f3n de prototipos (Prototype Pollution DOM) que puede provocar la ejecuci\u00f3n de c\u00f3digo arbitrario mediante solicitudes HTTP especialmente dise\u00f1adas dirigidas a los endpoints de aprendizaje autom\u00e1tico e informes de Kibana.&nbsp;<\/p>\n\n\n\n<p>Las vulnerabilidades\u00a0de contaminaci\u00f3n de prototipos (Prototype Pollution)\u00a0manipulan el prototipo del objeto (DOM) en el JavaScript subyacente, lo que permite a los atacantes inyectar propiedades maliciosas que pueden anular la l\u00f3gica de la aplicaci\u00f3n. En este caso, la vulnerabilidad escala a la ejecuci\u00f3n remota de c\u00f3digo, el peor escenario posible para entornos de monitoreo que suelen gestionar telemetr\u00eda y an\u00e1lisis sensibles.<\/p>\n\n\n\n<p>Tanto las implementaciones autohospedadas como las de Elastic Cloud son vulnerables si tienen habilitadas las funciones de aprendizaje autom\u00e1tico e informes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Mitigaci\u00f3n<\/h2>\n\n\n\n<p>Para los usuarios que no pueden actualizar, Elastic ofrece dos rutas de mitigaci\u00f3n:<\/p>\n\n\n\n<ol start=\"1\" class=\"wp-block-list\">\n<li>Deshabilitar el aprendizaje autom\u00e1tico<br>Agregue lo siguiente a\u00a0<strong>kibana.yml<\/strong>:\u00a0\u00a0<\/li>\n<\/ol>\n\n\n\n<p>         <strong>xpack.ml.enabled: false<\/strong><\/p>\n\n\n\n<p>         Alternativamente, para deshabilitar solo la detecci\u00f3n de anomal\u00edas:<\/p>\n\n\n\n<p>           <strong>xpack.ml.ad.enabled: false<\/strong><\/p>\n\n\n\n<ol start=\"2\" class=\"wp-block-list\">\n<li>O, puede deshabilitar informes para ello agregue lo siguiente a\u00a0<strong>kibana.yml<\/strong>:\u00a0<\/li>\n<\/ol>\n\n\n\n<p><strong>           xpack.reporting.enabled: false<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Soluci\u00f3n<\/h2>\n\n\n\n<p>El equipo de Elastic recomienda aplicar actualizar inmediatamente a las siguiente versiones corregidas:&nbsp;<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>8.17.6<\/li>\n\n\n\n<li>8.18.1<\/li>\n\n\n\n<li>9.0.1<\/li>\n<\/ul>\n\n\n\n<p>Para encontrar informaci\u00f3n sobre el proceso de actualizaci\u00f3n dirijase al siguiente enlace: https:\/\/www.elastic.co\/docs\/deploy-manage\/upgrade\/deployment-or-cluster<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Informaci\u00f3n adicional:<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/discuss.elastic.co\/t\/kibana-8-17-6-8-18-1-or-9-0-1-security-update-esa-2025-07\/377868\">https:\/\/discuss.elastic.co\/t\/kibana-8-17-6-8-18-1-or-9-0-1-security-update-esa-2025-07\/377868<\/a><\/li>\n\n\n\n<li>https:\/\/securityonline.info\/cve-2025-25014-cvss-9-1-prototype-pollution-in-kibana-opens-door-to-code-execution\/<\/li>\n<\/ul>\n\n\n\n<p><\/p>\n","protected":false},"featured_media":10478,"template":"","class_list":["post-10634","publicacion","type-publicacion","status-publish","has-post-thumbnail","hentry"],"acf":{"activar_pdf_link":true,"pdf":10637,"numero_de_boletin":"36","traffic_light_protocol":"White"},"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/10634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion"}],"about":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/types\/publicacion"}],"version-history":[{"count":1,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/10634\/revisions"}],"predecessor-version":[{"id":10639,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/publicacion\/10634\/revisions\/10639"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media\/10478"}],"wp:attachment":[{"href":"https:\/\/beaconlab.us\/es\/wp-json\/wp\/v2\/media?parent=10634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}