W Grafana do wersji 7.3.4, przy integracji z Zabbix, hasło do konta Zabbix jest przechowywane w jawnej postaci w kodzie źródłowym HTML pliku api_jsonrpc.php. Podatność umożliwia każdemu użytkownikowi mającemu dostęp do strony logowania odczytanie poświadczeń do konta Zabbix.
▸ Pokaż oryginał (EN)
An issue was discovered in Grafana through 7.3.4, when integrated with Zabbix. The Zabbix password can be found in the api_jsonrpc.php HTML source code. When the user logs in and allows the user to register, one can right click to view the source code and use Ctrl-F to search for password in api_jsonrpc.php to discover the Zabbix account password and URL address.
Podczas integracji Grafana z Zabbix, hasło do API Zabbix jest osadzane w niezaszyfrowanej postaci bezpośrednio w kodzie źródłowym HTML strony api_jsonrpc.php. Zalogowany użytkownik (lub osoba, która się zarejestrowała) może kliknąć prawym przyciskiem myszy na stronie, wybrać opcję podglądu źródła, a następnie za pomocą funkcji wyszukiwania (Ctrl-F) odnaleźć ciąg 'password' i odczytać zarówno hasło, jak i adres URL konta Zabbix. Podatność sklasyfikowana jest jako CWE-312, czyli przechowywanie wrażliwych danych w postaci jawnej (niezaszyfrowanej).
Atakujący może uzyskać pełny dostęp do konta Zabbix, w tym jego adres URL i hasło, co może prowadzić do przejęcia systemu monitoringu oraz dalszego naruszenia infrastruktury IT objętej monitorowaniem przez Zabbix.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę hasła do konta Zabbix oraz weryfikację, czy nieautoryzowane osoby nie uzyskały dostępu do systemu Zabbix.
Grafana do wersji 7.3.4 (przy włączonej integracji z Zabbix); produkty Red Hat Ceph Storage oraz Red Hat Storage zawierające podatną wersję Grafana
Technika wykorzystania podatności jest trywialna i nie wymaga specjalistycznej wiedzy — wystarczy przeglądarka internetowa i dostęp do strony logowania Grafana z włączoną rejestracją użytkowników.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGrafana
APPGrafana≤ 7.3.4Red Hat Ceph Storage
APPRedhat3.04.05.0Red Hat Storage
APPRedhat3.0
Powiązane podatności
Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów
RCE w PHP-CGI poprzez wstrzyknięcie opcji wiersza poleceń
RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)
Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)
Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)