CRITICAL✓ PATCH🇬🇧 English

CVE-2022-39328

Race condition w Grafana umożliwia nieautoryzowany dostęp do endpointów administracyjnych

CVSS 9.8v3.1pub. 2022-11-08upd. 2024-11-21

Grafana w wersjach 9.2.0–9.2.3 zawiera podatność typu race condition w logice middleware uwierzytelniania, która może pozwolić nieuwierzytelnionemu użytkownikowi na odpytanie administracyjnych endpointów API. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Grafana is an open-source platform for monitoring and observability. Versions starting with 9.2.0 and less than 9.2.4 contain a race condition in the authentication middlewares logic which may allow an unauthenticated user to query an administration endpoint under heavy load. This issue is patched in 9.2.4. There are no known workarounds.

🤖 Analiza AI
Jak działa

Podatność wynika z wyścigu (race condition) w mechanizmie middleware odpowiedzialnym za uwierzytelnianie żądań HTTP. Przy dużym obciążeniu serwera może dojść do sytuacji, w której sprawdzenie tożsamości użytkownika i obsługa żądania nie są wykonywane atomowo, co pozwala nieautoryzowanemu żądaniu przeniknąć przez warstwę kontroli dostępu. Efektem jest możliwość odpytania przez anonimowego użytkownika endpointów zarezerwowanych wyłącznie dla administratorów.

Skutki

Atakujący bez żadnych uprawnień może uzyskać dostęp do administracyjnych endpointów Grafany, co potencjalnie prowadzi do ujawnienia poufnych danych, modyfikacji konfiguracji lub naruszenia integralności i dostępności platformy monitoringu.

Mitygacja

Należy zaktualizować Grafanę do wersji 9.2.4 lub nowszej. Producent nie wskazuje żadnych znanych obejść (workarounds) — aktualizacja jest jedynym środkiem zaradczym.

Kogo dotyczy

Grafana w wersjach od 9.2.0 do 9.2.3 (włącznie)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Grafana

    APP
    Grafana
    9.2.0 – 9.2.4 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Race Condition
CWE
Referencje

Powiązane podatności

CVE-2021-39226CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Grafana – ominięcie uwierzytelnienia i nieuprawniony dostęp do snapshotów

CVE-2026-27876CRITICAL9.1PL ✓ten sam produkt

RCE w Grafana przez SQL Expressions i plugin Enterprise (CVE-2026-27876)

CVE-2025-41115CRITICAL10.0PL ✓ten sam produkt

Grafana Enterprise: privilege escalation przez SCIM provisioning (LPE)

CVE-2024-9264CRITICAL9.4PL ✓ten sam produkt

Grafana: command injection i local file inclusion przez SQL Expressions (duckdb)

CVE-2023-3128CRITICAL9.4PL ✓ten sam produkt

Grafana: Pominięcie uwierzytelniania przez manipulację emailem w Azure AD OAuth