CRITICAL✓ PATCH🇬🇧 English

CVE-2021-41244

Grafana: nieautoryzowany dostęp adminów do użytkowników innych organizacji

CVSS 9.1v3.1pub. 2021-11-15upd. 2024-11-21

W wersjach Grafana od 8.0 do 8.2.3 z włączoną funkcją beta fine-grained access control administratorzy organizacji mogą nieuprawnione zarządzać użytkownikami i ich rolami w innych organizacjach, w których nie posiadają uprawnień administracyjnych. Podatność stanowi poważne naruszenie separacji danych między organizacjami w środowiskach wieloorganizacyjnych.

Pokaż oryginał (EN)

Grafana is an open-source platform for monitoring and observability. In affected versions when the fine-grained access control beta feature is enabled and there is more than one organization in the Grafana instance admins are able to access users from other organizations. Grafana 8.0 introduced a mechanism which allowed users with the Organization Admin role to list, add, remove, and update users’ roles in other organizations in which they are not an admin. With fine-grained access control enabled, organization admins can list, add, remove and update users' roles in another organization, where they do not have organization admin role. All installations between v8.0 and v8.2.3 that have fine-grained access control beta enabled and more than one organization should be upgraded as soon as possible. If you cannot upgrade, you should turn off the fine-grained access control using a feature flag.

🤖 Analiza AI
Jak działa

Grafana 8.0 wprowadziła mechanizm pozwalający użytkownikom z rolą Organization Admin na wylistowanie, dodawanie, usuwanie i aktualizowanie ról użytkowników w innych organizacjach. Po włączeniu funkcji beta fine-grained access control mechanizm kontroli dostępu nie weryfikuje poprawnie uprawnień administracyjnych w kontekście docelowej organizacji. W efekcie administrator jednej organizacji może wykonywać operacje zarządzania użytkownikami w dowolnej innej organizacji w ramach tej samej instancji Grafana, do której normalnie nie powinien mieć dostępu (CWE-863: nieprawidłowa autoryzacja, CWE-610: zewnętrzne odwołanie do zasobu w innej sferze).

Skutki

Atakujący posiadający rolę Organization Admin może odczytywać, modyfikować lub eskalować uprawnienia użytkowników w innych organizacjach, co prowadzi do naruszenia poufności, integralności oraz potencjalnie dostępności danych innych organizacji w tej samej instancji Grafana.

Mitygacja

Należy zaktualizować Grafana do wersji 8.2.4 lub nowszej. Jeśli aktualizacja nie jest możliwa, należy natychmiast wyłączyć funkcję beta fine-grained access control przy użyciu flagi funkcji (feature flag).

Kogo dotyczy

Grafana w wersjach od 8.0 do 8.2.3 włącznie, wyłącznie gdy włączona jest funkcja beta fine-grained access control oraz instancja zawiera więcej niż jedną organizację.

Uwagi

Podatność dotyczy wyłącznie instalacji z aktywną funkcją beta fine-grained access control oraz więcej niż jedną organizacją. Producent opublikował poprawkę 15 listopada 2021 r. w wersji 8.2.4, jednocześnie z publicznym ujawnieniem podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Grafana

    APP
    Grafana
    8.0.0 – 8.2.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-39226CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów

CVE-2026-27876CRITICAL9.1PL ✓ten sam produkt

RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)

CVE-2025-41115CRITICAL10.0PL ✓ten sam produkt

Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)

CVE-2024-9264CRITICAL9.4PL ✓ten sam produkt

Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)

CVE-2023-3128CRITICAL9.4PL ✓ten sam produkt

Grafana: Pominięcie uwierzytelniania przez manipulację emailem w Azure AD OAuth