跳到主要内容

高危

Grafana路径遍历漏洞

2021-12-07 17:18:47 公开 ,2026-02-24 19:47:14 更新

  • APT漏洞
  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-22 (Path Traversal)
CAPEC:
CAPEC-126 (Path Traversal) CAPEC-64 (Using Slashes and URL Encoding Combined to Bypass Validation Logic) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-78 (Using Escaped Slashes in Alternate Encoding) CAPEC-79 (Using Slashes in Alternate Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2025-10-09 11:55:40

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:N/A:N
CVSS v2 风险值
5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
路径遍历
漏洞描述
Grafana是一个用于监控和可观测性的开源平台。Grafana 8.0.0-beta1至8.3.0版本易受目录遍历攻击,允许访问本地文件。易受攻击的URL路径为<grafana_host_URL>/public/plugins//,其中是任何已安装插件的插件ID。由于每个Grafana实例均预装Prometheus插件或MySQL插件等,其下URL路径在所有实例中均存在风险。
修复建议
从Grafana GIT存储库升级至Grafana的最新版本(8.0.7、8.1.8、8.2.7、8.3.1或更高版本)。参考链接: https://github.com/grafana/grafana/security/advisories/GHSA-8pjx-jj86-j47p https://grafana.com/blog/2021/12/07/grafana-8.3.1-8.2.7-8.1.8-and-8.0.7-released-with-high-severity-security-fix/

参考链接