In Kibana versions before 7.12.0 and 6.8.15 a flaw in the session timeout was discovered where the xpack.security.session.idleTimeout setting is not being respected. This was caused by background polling activities unintentionally extending authenticated users sessions, preventing a user session from timing out.
{
"cpe": "cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "6.8.15"
},
{
"introduced": "7.0.0"
},
{
"fixed": "7.12.0"
}
],
"source": "CPE_RANGE"
}
{
"cpe": "cpe:2.3:a:elastic:kibana:*:*:*:*:*:*:*:*",
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "6.8.15"
},
{
"introduced": "7.0.0"
},
{
"fixed": "7.12.0"
}
],
"source": "CPE_RANGE"
}