Podatność w Grafana pozwala nieuwierzytelnionym i uwierzytelnionym użytkownikom na przeglądanie oraz usuwanie snapshotów danych bez odpowiednich uprawnień. Błąd jest aktywnie wykorzystywany i może prowadzić do całkowitej utraty danych snapshotów oraz ujawnienia poufnych informacji.
▸ Pokaż oryginał (EN)
Grafana is an open source data visualization platform. In affected versions unauthenticated and authenticated users are able to view the snapshot with the lowest database key by accessing the literal paths: /dashboard/snapshot/:key, or /api/snapshots/:key. If the snapshot "public_mode" configuration setting is set to true (vs default of false), unauthenticated users are able to delete the snapshot with the lowest database key by accessing the literal path: /api/snapshots-delete/:deleteKey. Regardless of the snapshot "public_mode" setting, authenticated users are able to delete the snapshot with the lowest database key by accessing the literal paths: /api/snapshots/:key, or /api/snapshots-delete/:deleteKey. The combination of deletion and viewing enables a complete walk through all snapshot data while resulting in complete snapshot data loss. This issue has been resolved in versions 8.1.6 and 7.5.11. If for some reason you cannot upgrade you can use a reverse proxy or similar to block access to the literal paths: /api/snapshots/:key, /api/snapshots-delete/:deleteKey, /dashboard/snapshot/:key, and /api/snapshots/:key. They have no normal function and can be disabled without side effects.
Atakujący może uzyskać dostęp do snapshotu z najniższym kluczem w bazie danych, odwołując się bezpośrednio do ścieżek /dashboard/snapshot/:key lub /api/snapshots/:key bez żadnego uwierzytelnienia. Jeśli opcja konfiguracyjna 'public_mode' jest ustawiona na true, nieuwierzytelniony użytkownik może dodatkowo usunąć taki snapshot poprzez ścieżkę /api/snapshots-delete/:deleteKey. Uwierzytelnieni użytkownicy mogą usuwać snapshoty niezależnie od ustawienia 'public_mode'. Łącząc operacje przeglądania i usuwania kolejnych snapshotów (iteracja po najniższym kluczu), atakujący jest w stanie odczytać całą zawartość bazy snapshotów, a następnie doprowadzić do jej całkowitego wymazania.
Atakujący może odczytać poufne dane zawarte we wszystkich snapshotach (naruszenie poufności) oraz trwale je usunąć, powodując całkowitą utratę danych (naruszenie integralności i dostępności).
Należy zaktualizować Grafana do wersji 8.1.6 lub 7.5.11. Jeśli aktualizacja nie jest możliwa, należy za pomocą reverse proxy zablokować dostęp do następujących ścieżek: /api/snapshots/:key, /api/snapshots-delete/:deleteKey, /dashboard/snapshot/:key — ich zablokowanie nie powoduje skutków ubocznych w normalnym działaniu platformy.
Grafana w wersjach przed 8.1.6 oraz przed 7.5.11; podatność dotyczy również pakietów Grafana dostępnych w dystrybucji Fedora
Podatność została zgłoszona i rozwiązana przez zespół Grafana; szczegóły opublikowano 2021-10-05. CISA potwierdziła aktywne wykorzystanie tej podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject3435Grafana
APPGrafana< 7.5.118.0.0 – 8.1.6 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Grafana Labs
- Produkti
- Grafana
- Data dodania do KEVi
- 25 sierpnia 2022
- Termin remediation (USA)i
- 15 września 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Grafana zawiera lukę w uwierzytelnianiu, która pozwala uwierzytelnionym i nieuwierzytelnionym użytkownikom na przeglądanie i usuwanie wszystkich danych snapshot'ów, potencjalnie powodując całkowitą utratę danych snapshot'ów.
▸ Pokaż oryginał (EN)
Grafana contains an authentication bypass vulnerability that allows authenticated and unauthenticated users to view and delete all snapshot data, potentially resulting in complete snapshot data loss.
Powiązane podatności
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox
Integer overflow w Skia w Google Chrome — sandbox escape