跳到主要内容

超危

Grafana安全绕过漏洞

2021-10-05 17:06:57 公开 ,2025-10-23 00:43:45 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • 远程
  • CWE Top 25 (2023)
  • 公开PoC
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • 2024两高一弱内网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-287 (Improper Authentication) CWE-862 (Missing Authorization)
CAPEC:
CAPEC-114 (Authentication Abuse) CAPEC-115 (Authentication Bypass) CAPEC-151 (Identity Spoofing) CAPEC-194 (Fake the Source of Data) CAPEC-22 (Exploiting Trust in Client) CAPEC-57 (Utilizing REST's Trust in the System Resource to Obtain Sensitive Data) CAPEC-593 (Session Hijacking) CAPEC-633 (Token Impersonation) CAPEC-650 (Upload a Web Shell to a Web Server) CAPEC-94 (Adversary in the Middle (AiTM))
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-07 03:36:13

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:P/A:P
CVSS v2 风险值
6.8
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
CVSS v3 风险值
7.3
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
授权问题
漏洞描述
Grafana是Grafana实验室的一套提供可视化监控界面的开源监控工具。该工具主要用于监控和分析Graphite、InfluxDB和Prometheus等。 在受影响的版本中,未经身份验证和身份验证的用户可以通过访问文本路径:/dashboard/snapshot/:key或/api/snapshots/:key来查看具有最低数据库密钥的快照。如果快照public_mode配置设置设置为true(默认为false),则未经身份验证的用户可以通过访问文本路径:/api/snapshots delete/:deleteKey来删除具有最低数据库密钥的快照。无论快照public_mode设置如何,经过身份验证的用户都可以通过访问文本路径:/api/snapshots/:key或/api/snapshots delete/:deleteKey来删除具有最低数据库密钥的快照。删除和查看相结合,可以全面浏览所有快照数据,同时导致快照数据完全丢失。此问题已在8.1.6和7.5.11版本中解决。
修复建议
从Grafana网站升级至Grafana的最新版本(8.1.6、7.5.11或更高版本),参考链接: https://github.com/grafana/grafana/security/advisories/GHSA-69j6-29vr-p3j9 https://grafana.com/
缓解措施
如果由于某种原因无法升级,可以使用反向代理或类似工具阻止对文本路径的访问:/api/snapshots/:key、/api/snapshots delete/:deleteKey、/dashboard/snapshot/:key和/api/snapshots/:key。它们没有正常功能,可以在没有副作用的情况下禁用。

参考链接