Cross-site scripting in Kibana - CVE-2017-11479

 

Cross-site scripting in Kibana - CVE-2017-11479

Published: September 29, 2017 / Updated: August 8, 2020


Vulnerability identifier: #VU38184
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N]
CVE-ID: CVE-2017-11479
CWE-ID: CWE-79
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to read and manipulate data.

Kibana versions prior to 5.6.1 had a cross-site scripting (XSS) vulnerability in Timelion that could allow an attacker to obtain sensitive information from or perform destructive actions on behalf of other Kibana users.


Affected software

Kibana

How to mitigate CVE-2017-11479

Install update from vendor's website.


External References

Related Security Bulletins