Fluent Bit < 4.0.12 / 4.1.x < 4.1.1 多种漏洞

critical Nessus 插件 ID 276933

简介

日志处理应用程序受到多个漏洞影响。

描述

远程主机上运行的 Fluent Bit 版本低于 4.0.12或 4.1.x 低于 4.1.1。因此,该应用程序受到多个漏洞的影响,其中包括:

- Fluent Bit in_http、in_splunk 和 in_elasticsearch 输入插件无法审查 tag_key 输入。具有网络访问权限或者能够将记录写入 Splunk 或 Elasticsearch 的攻击者可提供包含被视为有效标签例如换行符或 ../ 的特殊字符的 tag_key 值。由于标签会影响路由并且某些输出会从标签派生文件名或内容因此这可能允许换行符注入、路径遍历、伪造记录注入或日志错误路由从而影响数据完整性和日志路由。 (CVE-2025-12977)

- Fluent Bit in_docker 输入插件中的 extract_name 函数将容器名称复制到固定大小的堆栈缓冲区中而不验证长度。可创建容器或控制容器名称的攻击者可能会提供可使缓冲区溢出的长名称进而导致进程崩溃或执行任意代码。 (CVE-2025-12970)

- Fluent Bit in_forward 输入插件在某些配置情况下未正确强制执行 security.users 认证机制。这允许对 Fluent Bit 实例具有网络访问权限的远程攻击者暴露转发输入以发送未经身份验证的数据。通过绕过身份验证控制,攻击者可注入伪造的日志记录、淹没警报系统或操纵路由决策,从而破坏所摄入日志的真实性和完整性。 (CVE-2025-12969)

请注意,Nessus 尚未测试此问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 Fluent Bit 版本 4.0.12 或 4.1.1 或更高版本。

另见

http://www.nessus.org/u?d46f9bc7

https://kb.cert.org/vuls/id/761751

插件详情

严重性: Critical

ID: 276933

文件名: fluent_bit_4_1_1.nasl

版本: 1.2

类型: remote

系列: Misc.

发布时间: 2025/12/1

最近更新时间: 2025/12/5

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9.4

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 分数来源: CVE-2025-12977

CVSS v3

风险因素: Critical

基本分数: 9.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

漏洞信息

CPE: x-cpe:/a:fluent_bit:fluent_bit

必需的 KB 项: installed_sw/Fluent Bit

补丁发布日期: 2025/11/24

漏洞发布日期: 2025/11/24

参考资料信息

CVE: CVE-2025-12969, CVE-2025-12970, CVE-2025-12972, CVE-2025-12977, CVE-2025-12978

IAVA: 2025-A-0880