Back

MEDIUM

kibana: xpack.security.session.idleTimeout setting timeout not being respected

Published May 13, 2021

Description

In Kibana versions before 7.12.0 and 6.8.15 a flaw in the session timeout was discovered where the xpack.security.session.idleTimeout setting is not being respected. This was caused by background polling activities unintentionally extending authenticated users sessions, preventing a user session from timing out.

Affected products

Remediation

Red Hat statement

In OpenShift Container Platform (OCP) the kibana components have X-Pack security features disabled by default. The X-Pack plugin can be used only is an enterprise version [1]. Hence the open source version is unaffected by this vulnerability. [1] https://www.elastic.co/subscriptions

Weaknesses (1)

References (5)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner elastic
Published May 13, 2021
Updated Aug 3, 2024
Reserved Jan 4, 2021
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Low
Public date Mar 23, 2021