SicherheitsanfÀlligkeiten in Grafana, die den Zugriff auf Dateien im System ermöglichen

In der offenen Datenvisualisierungsplattform Grafana wurde eine SicherheitsanfĂ€lligkeit (CVE-2021-43798) entdeckt, die es ermöglicht, ĂŒber das Basisverzeichnis hinaus zu gelangen und auf beliebige Dateien im lokalen Dateisystem des Servers zuzugreifen, abhĂ€ngig von den Zugriffsrechten des Benutzers, unter dem Grafana ausgefĂŒhrt wird. Das Problem resultiert aus einem fehlerhaften Verhalten des Pfadhandlers „/public/plugins//“, wo die Verwendung der Zeichen „..“ zum Zugriff auf ĂŒbergeordnete Verzeichnisse zulĂ€ssig war.

Die Schwachstelle kann ausgenutzt werden, indem auf die URL gĂ€ngiger, vorinstallierter Plugins zugegriffen wird, wie beispielsweise "\/public\/plugins\/graph\/", "\/public\/plugins\/mysql\/" und "\/public\/plugins\/prometheus\/" (insgesamt sind etwa 40 Plugins vorinstalliert). Um beispielsweise auf die Datei \/etc\/passwd zuzugreifen, konnte eine Anfrage wie "\/public\/plugins\/prometheus\/..\/..\/..\/..\/..\/..\/..\/..\/etc\/passwd" gesendet werden. Um Spuren einer Ausbeutung zu identifizieren, wird empfohlen, das Vorhandensein der Maske ".." in den Protokollen des HTTP-Servers zu ĂŒberprĂŒfen.

SicherheitsanfÀlligkeiten in Grafana, die den Zugriff auf Dateien im System ermöglichen

Das Problem trat ab Version 8.0.0-beta1 auf und wurde in den Versionen Grafana 8.3.1, 8.2.7, 8.1.8 und 8.0.7 behoben. Allerdings wurden zwei weitere Ă€hnliche SicherheitsanfĂ€lligkeiten (CVE-2021-43813, CVE-2021-43815) entdeckt, die ab den Versionen Grafana 5.0.0 und Grafana 8.0.0-beta3 auftraten, welche es authentifizierten Grafana-Nutzern ermöglichten, auf beliebige Dateien im System mit den Erweiterungen „.md“ und „.csv“ (die Dateinamen nur in Klein- oder Großbuchstaben) zuzugreifen, durch Manipulation der Zeichen „..“ in den Pfaden „/api/plugins/.* /markdown/.*“ und „/api/ds/query“. Um diese Schwachstellen zu beheben, wurden die Updates Grafana 8.3.2 und 7.5.12 erstellt.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster