Avas andmevisualiseerimise platvormil Grafanal on avastus (CVE-2021-43798), mis lubab pääseda põhikataloogist välja ja ligipääsuda kohalikele failidele serveri failisüsteemis, sõltuvalt kasutajaõigustest, millega Grafana töötab. Probleem tuleneb ebaõigest teepöördumise töötlemisest "/public/plugins//", kus oli lubatud kasutada sümboleid ".." allolevatele kataloogidele pääsemiseks.
Уязвимость может быть эксплуатирована через обращение к URL типовых предустановленных плагинов, таких как «/public/plugins/graph/», «/public/plugins/mysql/» и «/public/plugins/prometheus/» (всего предустановлено около 40 плагинов). Например, для доступа к файлу /etc/passwd можно было отправить запрос «/public/plugins/prometheus/../../../../../../../../etc/passwd». Для выявления следов эксплутации рекомендуется проверить наличие маски «..%2f» в логах http-сервера.

Probleem ilmus alates versioonist 8.0.0-beta1 ja on kõrvaldatud versioonides Grafana 8.3.1, 8.2.7, 8.1.8 ja 8.0.7. Kuid leiti veel kaks sarnast haavatavust (CVE-2021-43813, CVE-2021-43815), mis ilmusid versioonides Grafana 5.0.0 ja Grafana 8.0.0-beta3. Need võimaldasid autentitud Grafana kasutajal pääseda juurde süsteemi juhuslikele failidele, millel on laiend „.md“ ja „.csv“ (failinimed ainult väikeste või ainult suurte tähtedega), manipuleerides teede sümbolitega „..“ teedel „/api/plugins/.*/markdown/.*“ ja „/api/ds/query“. Nende haavatavuste kõrvaldamiseks on loodud värskendused Grafana 8.3.2 ja 7.5.12.
Allikas: opennet.ru
