In der offenen Datenvisualisierungsplattform Grafana wurde eine SicherheitsanfĂ€lligkeit (CVE-2021-43798) entdeckt, die es ermöglicht, ĂŒber das Basisverzeichnis hinaus zu gelangen und auf beliebige Dateien im lokalen Dateisystem des Servers zuzugreifen, abhĂ€ngig von den Zugriffsrechten des Benutzers, unter dem Grafana ausgefĂŒhrt wird. Das Problem resultiert aus einem fehlerhaften Verhalten des Pfadhandlers â/public/plugins//â, wo die Verwendung der Zeichen â..â zum Zugriff auf ĂŒbergeordnete Verzeichnisse zulĂ€ssig war.
Die Schwachstelle kann ausgenutzt werden, indem auf die URL gĂ€ngiger, vorinstallierter Plugins zugegriffen wird, wie beispielsweise "\/public\/plugins\/graph\/", "\/public\/plugins\/mysql\/" und "\/public\/plugins\/prometheus\/" (insgesamt sind etwa 40 Plugins vorinstalliert). Um beispielsweise auf die Datei \/etc\/passwd zuzugreifen, konnte eine Anfrage wie "\/public\/plugins\/prometheus\/..\/..\/..\/..\/..\/..\/..\/..\/etc\/passwd" gesendet werden. Um Spuren einer Ausbeutung zu identifizieren, wird empfohlen, das Vorhandensein der Maske ".." in den Protokollen des HTTP-Servers zu ĂŒberprĂŒfen.

Das Problem trat ab Version 8.0.0-beta1 auf und wurde in den Versionen Grafana 8.3.1, 8.2.7, 8.1.8 und 8.0.7 behoben. Allerdings wurden zwei weitere Ă€hnliche SicherheitsanfĂ€lligkeiten (CVE-2021-43813, CVE-2021-43815) entdeckt, die ab den Versionen Grafana 5.0.0 und Grafana 8.0.0-beta3 auftraten, welche es authentifizierten Grafana-Nutzern ermöglichten, auf beliebige Dateien im System mit den Erweiterungen â.mdâ und â.csvâ (die Dateinamen nur in Klein- oder GroĂbuchstaben) zuzugreifen, durch Manipulation der Zeichen â..â in den Pfaden â/api/plugins/.* /markdown/.*â und â/api/ds/queryâ. Um diese Schwachstellen zu beheben, wurden die Updates Grafana 8.3.2 und 7.5.12 erstellt.
Quelle: opennet.ru
