Veille réglementaire
Alertes de sécurité critiques sur Elastic Kibana : risques d'élévation de privilèges et d'atteinte aux données
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis signalant la présence de multiples vulnérabilités dans Elastic Kibana, outil d’analyse et de visualisation de données largement déployé dans les environnements informatiques critiques.
Nature des vulnérabilités et risques associés
Les failles identifiées permettent à un attaquant de réaliser plusieurs types d’actions malveillantes, notamment :
- Élévation de privilèges : exploitation de failles pour obtenir des droits d’accès supérieurs à ceux initialement attribués.
- Atteinte à la confidentialité des données : accès non autorisé à des informations sensibles stockées ou traitées par Kibana.
- Atteinte à l’intégrité des données : modification ou suppression illégitime de données critiques.
- Déni de service à distance : interruption de service via des requêtes malveillantes.
- Contournement de la politique de sécurité : exploitation de failles pour contourner les mécanismes de protection en place.
- Injection de requêtes illégitimes par rebond (CSRF) : exécution de commandes à distance via des requêtes forgées.
Versions impactées et recommandations
Les systèmes concernés par ces vulnérabilités sont les versions de Kibana suivantes :
- Versions 8.x antérieures à 8.19.20
- Versions 9.5.x antérieures à 9.5.1
- Versions 9.x antérieures à 9.4.5
Pour atténuer ces risques, le CERT-FR recommande de se référer aux correctifs publiés par l’éditeur Elastic, disponibles dans les bulletins de sécurité associés à chaque référence CVE.
Actions prioritaires pour les organisations
Les organisations utilisant Elastic Kibana doivent impérativement :
- Identifier les versions déployées et vérifier leur conformité aux correctifs disponibles.
- Appliquer les mises à jour de sécurité dans les meilleurs délais pour neutraliser les failles exploitées.
- Renforcer la surveillance des accès et des logs pour détecter toute tentative d’exploitation des vulnérabilités.
- Sensibiliser les équipes techniques aux risques liés à ces failles et aux bonnes pratiques de sécurisation des outils d’analyse de données.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.