CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2021-39226

Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów

CVSS 9.8v3.1pub. 2021-10-05upd. 2025-10-24

Podatność w Grafana pozwala nieuwierzytelnionym i uwierzytelnionym użytkownikom na przeglądanie oraz usuwanie snapshotów danych bez odpowiednich uprawnień. Błąd jest aktywnie wykorzystywany i może prowadzić do całkowitej utraty danych snapshotów oraz ujawnienia poufnych informacji.

Pokaż oryginał (EN)

Grafana is an open source data visualization platform. In affected versions unauthenticated and authenticated users are able to view the snapshot with the lowest database key by accessing the literal paths: /dashboard/snapshot/:key, or /api/snapshots/:key. If the snapshot "public_mode" configuration setting is set to true (vs default of false), unauthenticated users are able to delete the snapshot with the lowest database key by accessing the literal path: /api/snapshots-delete/:deleteKey. Regardless of the snapshot "public_mode" setting, authenticated users are able to delete the snapshot with the lowest database key by accessing the literal paths: /api/snapshots/:key, or /api/snapshots-delete/:deleteKey. The combination of deletion and viewing enables a complete walk through all snapshot data while resulting in complete snapshot data loss. This issue has been resolved in versions 8.1.6 and 7.5.11. If for some reason you cannot upgrade you can use a reverse proxy or similar to block access to the literal paths: /api/snapshots/:key, /api/snapshots-delete/:deleteKey, /dashboard/snapshot/:key, and /api/snapshots/:key. They have no normal function and can be disabled without side effects.

🤖 Analiza AI
Jak działa

Atakujący może uzyskać dostęp do snapshotu z najniższym kluczem w bazie danych, odwołując się bezpośrednio do ścieżek /dashboard/snapshot/:key lub /api/snapshots/:key bez żadnego uwierzytelnienia. Jeśli opcja konfiguracyjna 'public_mode' jest ustawiona na true, nieuwierzytelniony użytkownik może dodatkowo usunąć taki snapshot poprzez ścieżkę /api/snapshots-delete/:deleteKey. Uwierzytelnieni użytkownicy mogą usuwać snapshoty niezależnie od ustawienia 'public_mode'. Łącząc operacje przeglądania i usuwania kolejnych snapshotów (iteracja po najniższym kluczu), atakujący jest w stanie odczytać całą zawartość bazy snapshotów, a następnie doprowadzić do jej całkowitego wymazania.

Skutki

Atakujący może odczytać poufne dane zawarte we wszystkich snapshotach (naruszenie poufności) oraz trwale je usunąć, powodując całkowitą utratę danych (naruszenie integralności i dostępności).

Mitygacja

Należy zaktualizować Grafana do wersji 8.1.6 lub 7.5.11. Jeśli aktualizacja nie jest możliwa, należy za pomocą reverse proxy zablokować dostęp do następujących ścieżek: /api/snapshots/:key, /api/snapshots-delete/:deleteKey, /dashboard/snapshot/:key — ich zablokowanie nie powoduje skutków ubocznych w normalnym działaniu platformy.

Kogo dotyczy

Grafana w wersjach przed 8.1.6 oraz przed 7.5.11; podatność dotyczy również pakietów Grafana dostępnych w dystrybucji Fedora

Uwagi

Podatność została zgłoszona i rozwiązana przez zespół Grafana; szczegóły opublikowano 2021-10-05. CISA potwierdziła aktywne wykorzystanie tej podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Grafana

    APP
    Grafana
    < 7.5.118.0.0 – 8.1.6 (bez)

CISA KEV — szczegółyi

Dostawcai
Grafana Labs
Produkti
Grafana
Data dodania do KEVi
25 sierpnia 2022
Termin remediation (USA)i
15 września 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Grafana zawiera lukę w uwierzytelnianiu, która pozwala uwierzytelnionym i nieuwierzytelnionym użytkownikom na przeglądanie i usuwanie wszystkich danych snapshot'ów, potencjalnie powodując całkowitą utratę danych snapshot'ów.

tłumaczenie AI
Pokaż oryginał (EN)

Grafana contains an authentication bypass vulnerability that allows authenticated and unauthenticated users to view and delete all snapshot data, potentially resulting in complete snapshot data loss.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 września 2022
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape