AvasĂŒsteemis andmete visualiseerimiseks, Grafanas, leiti haavatavus (CVE-2021-43798), mis vĂ”imaldab pÀÀseda vĂ€lja pĂ”hikataloogist ja juurde pÀÀseda kohalikule failisĂŒsteemile, sĂ”ltuvalt kasutaja juurdepÀÀsuĂ”igustest, kelle all Grafana töötab. Probleem tuleneb vale kĂ€itumisest teepĂ€rastiku töötleja «/public/plugins//», kus oli lubatud kasutada sĂŒmboleid «..» juurdepÀÀsuks allolevatele kataloogidele.
Haavatavust saab Ă€ra kasutada, kui pöörduda tĂŒĂŒpiliste eelinstallitud pistikprogrammide URL-ide poole, nagu "\/public\/plugins\/graph\/",

Probleem ilmnes alates versioonist 8.0.0-beta1 ja on kĂ”rvaldatud versioonides Grafana 8.3.1, 8.2.7, 8.1.8 ja 8.0.7, kuid seejĂ€rel leiti veel kaks sarnast haavatavust (CVE-2021-43813, CVE-2021-43815), mis ilmselt ilmusid versioonidest Grafana 5.0.0 ja Grafana 8.0.0-beta3, ja vĂ”imaldasid autentitud Grafana kasutajal pÀÀseda kohalikku sĂŒsteemi fĂŒĂŒsilistele failidele, millel on laiend «.md» ja «.csv» (failide nimed ainult vĂ€ikestes vĂ”i ainult suurtes tĂ€htedes), manipuleerides sĂŒmbolite «..» teepidudes «/api/plugins/.* /markdown/.*» ja «/api/ds/query». Nende haavatavuste kĂ”rvaldamiseks on vĂ€lja antud vĂ€rskendused Grafana 8.3.2 ja 7.5.12.
Allikas: opennet.ru
