CVE-2019-7609
Kibana Arbitrary Code Execution
Beschreibung
CVE-2019-7609 ist eine kritische Code-Injection-Schwachstelle in Elastic Kibana, die über den Timelion-Visualizer ausgenutzt werden kann. Ein Angreifer mit Zugriff auf die Timelion-Anwendung kann durch Prototype Pollution beliebigen JavaScript-Code einschleusen, der anschließend mit den Berechtigungen des Kibana-Prozesses auf dem Host-System ausgeführt wird. Mit einem perfekten CVSS-Score von 10.0 und einem EPSS-Score von 94,43 % (99,98. Perzentile) gehört CVE-2019-7609 zu den gefährlichsten bekannten Schwachstellen. CISA hat die aktive Ausnutzung dieser Kibana-Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| elastic | kibana | < 5.6.15; >= 6.0.0, < 6.6.1 |
| redhat | openshift container platform | 3.11; 4.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/174569/Kibana-Timelion-Prototype-Pollution-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHBA-2019:2824(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2019:2860(Third Party Advisory)
- https://discuss.elastic.co/t/elastic-stack-6-6-1-and-5-6-15-security-update/169077(Vendor Advisory)
- https://www.elastic.co/community/security(Broken Link, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-7609(US Government Resource)
Schwachstellentyp
CWE-94: Unsachgemäße Kontrolle der Code-Generierung ('Code Injection')
Code Injection tritt auf, wenn Software ein Codesegment unter Verwendung von extern beeinflussten Eingaben konstruiert, ohne Spezialelemente korrekt zu neutralisieren. Im Fall von Elastic Kibana ermöglicht eine Prototype-Pollution-Schwachstelle im Timelion-Visualizer das Einschleusen von JavaScript-Code, der mit den Berechtigungen des Kibana-Prozesses ausgeführt wird und potenziell zu einer vollständigen Systemkompromittierung führt.
Weitere Informationen: CWE-94 — Unsachgemäße Kontrolle der Code-Generierung
Auswirkungsanalyse
CVE-2019-7609 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL) und stellt damit die höchste Bedrohungsstufe dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion bei geringer Angriffskomplexität. Besonders kritisch ist der erweiterte Geltungsbereich (Scope: Changed), der bedeutet, dass die Ausnutzung Ressourcen weit über die verwundbare Kibana-Komponente hinaus beeinträchtigen kann — ein Angreifer kann beliebige Befehle auf dem Host-System ausführen. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils als hoch eingestuft, was bedeutet, dass sensible Elasticsearch-Daten offengelegt, manipuliert oder vollständig zerstört werden können. Der EPSS-Score von 94,43 % bestätigt die nahezu sichere aktive Ausnutzung.
Exploit-Reifegrad
CVE-2019-7609 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Öffentlicher Exploit-Code ist verfügbar für CVE-2019-7609 über Packet Storm Security, der eine vollständige Prototype-Pollution-basierte Remote-Code-Execution demonstriert. Der EPSS-Score von 94,43 % (99,98. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität — dies ist einer der höchsten EPSS-Werte im gesamten KEV-Katalog. Die Kombination aus öffentlich verfügbarem Exploit-Code, dem perfekten CVSS-Score von 10.0 und der einfachen Ausnutzbarkeit ohne Authentifizierung macht CVE-2019-7609 zu einer der dringendsten Bedrohungen für ungeschützte Kibana-Instanzen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Kibana umgehend auf Version 5.6.15 oder 6.6.1 bzw. höher.
- Überprüfen Sie alle Kibana-Installationen: Betroffen sind Versionen vor 5.6.15 sowie Versionen 6.0.0 bis vor 6.6.1. Auch Red Hat OpenShift Container Platform 3.11 und 4.1 mit eingebetteter Kibana-Komponente sind betroffen.
- Falls eine sofortige Aktualisierung nicht möglich ist, deaktivieren Sie den Timelion-Visualizer oder beschränken Sie den Zugriff auf vertrauenswürdige Benutzer. Implementieren Sie Netzwerksegmentierung, um Kibana-Instanzen vom öffentlichen Internet zu isolieren und den Zugriff nur über VPN oder interne Netzwerke zu gestatten.
- Überwachen Sie Kibana-Prozesse auf ungewöhnliche Befehlsausführungen und Netzwerkverbindungen. Prüfen Sie Server-Logs auf verdächtige Timelion-Anfragen und Anzeichen einer Kompromittierung.
- Stellen Sie langfristig sicher, dass dynamische Code-Ausführung in Anwendungskomponenten durch sichere Alternativen ersetzt wird. Implementieren Sie ein regelmäßiges Patch-Management für alle Elastic-Stack-Komponenten.
Technische Details
CVE-2019-7609 basiert auf einer Prototype-Pollution-Schwachstelle im Timelion-Visualizer von Elastic Kibana. Ein Angreifer kann über speziell gestaltete Timelion-Ausdrücke die Prototypkette von JavaScript-Objekten manipulieren und dadurch beliebigen Code einschleusen, der im Kontext des Node.js-Prozesses von Kibana ausgeführt wird. Da Kibana serverseitig als Node.js-Anwendung läuft, führt die Codeausführung zu vollständiger Kontrolle über den Host mit den Berechtigungen des Kibana-Prozesses. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) mit dem erweiterten Scope bestätigt, dass der Angriff über die Kibana-Komponente hinaus auf das gesamte Host-System übergreift. Die Schwachstelle erfordert lediglich Zugriff auf die Timelion-Anwendung, was in vielen Konfigurationen ohne Authentifizierung möglich ist.
Häufig gestellte Fragen
Wird CVE-2019-7609 aktiv ausgenutzt?
Ja. CVE-2019-7609 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,43 % (99,98. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität. Öffentlicher Exploit-Code ist über Packet Storm Security verfügbar.
Welche Produkte sind von CVE-2019-7609 betroffen?
CVE-2019-7609 betrifft Elastic Kibana in Versionen vor 5.6.15 sowie Versionen 6.0.0 bis vor 6.6.1. Zusätzlich sind Red Hat OpenShift Container Platform 3.11 und 4.1 betroffen, die Kibana als Komponente enthalten.
Wie behebe ich CVE-2019-7609?
Aktualisieren Sie Kibana auf Version 5.6.15 oder 6.6.1 bzw. höher. Falls ein sofortiges Update nicht möglich ist, deaktivieren Sie den Timelion-Visualizer und beschränken Sie den Netzwerkzugriff auf Kibana-Instanzen auf vertrauenswürdige Benutzer.
Wie schwerwiegend ist CVE-2019-7609?
CVE-2019-7609 hat den maximal möglichen CVSS 3.1-Score von 10.0 (CRITICAL). Die Schwachstelle ermöglicht Remote-Codeausführung ohne Authentifizierung mit einem erweiterten Geltungsbereich und gehört mit einem EPSS-Score im 99,98. Perzentil zu den gefährlichsten bekannten Sicherheitslücken.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.