Vulnerabilidades en Grafana que permiten el acceso a archivos en el sistema

Se ha descubierto una vulnerabilidad en la plataforma de visualización de datos abierta Grafana (CVE-2021-43798) que permite salir del directorio base y acceder a archivos arbitrarios en el sistema de archivos local del servidor, según lo permitan los permisos del usuario bajo el que se ejecuta Grafana. El problema se debe a un mal funcionamiento del manejador de rutas "/public/plugins//", donde se permitía el uso de los caracteres ".." para acceder a los directorios subyacentes.

La vulnerabilidad puede ser explotada accediendo a URL de plugins preinstalados típicos, como "/public/plugins/graph/", "/public/plugins/mysql/" y "/public/plugins/prometheus/" (hay aproximadamente 40 plugins preinstalados en total). Por ejemplo, para acceder al archivo /etc/passwd se podría enviar la solicitud "/public/plugins/prometheus/..../..../..../..../..../..../..../..../etc/passwd". Se recomienda verificar la existencia de la máscara ".." en los registros del servidor http para identificar signos de explotación.

Vulnerabilidades en Grafana que permiten el acceso a archivos en el sistema

El problema se manifestaba desde la versión 8.0.0-beta1 y fue solucionado en las versiones de Grafana 8.3.1, 8.2.7, 8.1.8 y 8.0.7, pero posteriormente se descubrieron otras dos vulnerabilidades similares (CVE-2021-43813, CVE-2021-43815) que se manifestaban a partir de las versiones de Grafana 5.0.0 y Grafana 8.0.0-beta3, y que permitían a un usuario autenticado de Grafana acceder a archivos arbitrarios en el sistema con extensiones ".md" y ".csv" (con nombres de archivo solo en minúsculas o solo en mayúsculas), manipulando los caracteres ".." en las rutas "/api/plugins/.*markdown/.*" y "/api/ds/query". Se han preparado actualizaciones para corregir estas vulnerabilidades en Grafana 8.3.2 y 7.5.12.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster