CRITICAL✓ PATCH🇬🇧 English

CVE-2022-26148

Ujawnienie hasła Zabbix w kodzie źródłowym HTML w Grafana

CVSS 9.8v3.1pub. 2022-03-21upd. 2024-11-21

W Grafana do wersji 7.3.4, przy integracji z Zabbix, hasło do konta Zabbix jest przechowywane w jawnej postaci w kodzie źródłowym HTML pliku api_jsonrpc.php. Podatność umożliwia każdemu użytkownikowi mającemu dostęp do strony logowania odczytanie poświadczeń do konta Zabbix.

Pokaż oryginał (EN)

An issue was discovered in Grafana through 7.3.4, when integrated with Zabbix. The Zabbix password can be found in the api_jsonrpc.php HTML source code. When the user logs in and allows the user to register, one can right click to view the source code and use Ctrl-F to search for password in api_jsonrpc.php to discover the Zabbix account password and URL address.

🤖 Analiza AI
Jak działa

Podczas integracji Grafana z Zabbix, hasło do API Zabbix jest osadzane w niezaszyfrowanej postaci bezpośrednio w kodzie źródłowym HTML strony api_jsonrpc.php. Zalogowany użytkownik (lub osoba, która się zarejestrowała) może kliknąć prawym przyciskiem myszy na stronie, wybrać opcję podglądu źródła, a następnie za pomocą funkcji wyszukiwania (Ctrl-F) odnaleźć ciąg 'password' i odczytać zarówno hasło, jak i adres URL konta Zabbix. Podatność sklasyfikowana jest jako CWE-312, czyli przechowywanie wrażliwych danych w postaci jawnej (niezaszyfrowanej).

Skutki

Atakujący może uzyskać pełny dostęp do konta Zabbix, w tym jego adres URL i hasło, co może prowadzić do przejęcia systemu monitoringu oraz dalszego naruszenia infrastruktury IT objętej monitorowaniem przez Zabbix.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się natychmiastową zmianę hasła do konta Zabbix oraz weryfikację, czy nieautoryzowane osoby nie uzyskały dostępu do systemu Zabbix.

Kogo dotyczy

Grafana do wersji 7.3.4 (przy włączonej integracji z Zabbix); produkty Red Hat Ceph Storage oraz Red Hat Storage zawierające podatną wersję Grafana

Uwagi

Technika wykorzystania podatności jest trywialna i nie wymaga specjalistycznej wiedzy — wystarczy przeglądarka internetowa i dostęp do strony logowania Grafana z włączoną rejestracją użytkowników.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Grafana

    APP
    Grafana
    ≤ 7.3.4
  • Red Hat Ceph Storage

    APP
    Redhat
    3.04.05.0
  • Red Hat Storage

    APP
    Redhat
    3.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-39226CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów

CVE-2012-1823CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w PHP-CGI poprzez wstrzyknięcie opcji wiersza poleceń

CVE-2026-27876CRITICAL9.1PL ✓ten sam produkt

RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)

CVE-2025-41115CRITICAL10.0PL ✓ten sam produkt

Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)

CVE-2024-9264CRITICAL9.4PL ✓ten sam produkt

Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)