References https://www.jiaxu.net/archives/4088.html https://discuss.elastic.co/t/kibana-8-15-1-security-update-esa-2024-27-esa-2024-28/366119 https://nvd.nist.gov/vuln/detail/cve-2024-37288 https://security.snyk.io/vuln/SNYK-JS-KIBANA-7924839 https://www.ithome.com.tw/news/164951 https://www.sentinelone.com/vulnerability-database/cve-2024-37288/ https://securityonline.info/critical-kibana-flaws-cve-2024-37288-cve-2024-37285-expose-systems-to-arbitrary-code-execution/
Related VulnerabilitiesPoCCVE-2024-13221: Fantastic ElasticSearch Plugin <= 4.1.0 - Cross-Site ScriptingPoCdockerrun-aws-json-exposure: AWS Elastic Beanstalk Dockerrun.aws.json - ExposureElastic Cloud Enterprise 访问控制不当漏洞 可导致权限提升PoCCVE-2014-3120: ElasticSearch v1.1.1/1.2 RCEPoCCVE-2015-1427: ElasticSearch - Remote Code ExecutionPoCCVE-2015-3337: Elasticsearch - Local File InclusionPoCCVE-2015-5531: ElasticSearch <1.6.1 - Local File InclusionPoCCVE-2018-17246: Kibana - Local File InclusionPoCCVE-2019-7609: Kibana Timelion - Arbitrary Code ExecutionPoCCVE-2021-22145: Elasticsearch 7.10.0-7.13.3 - Information DisclosurePoCCVE-2022-22733: Apache ShardingSphere ElasticJob-UI privilege escalation