AvasĂŒsteemis andmete visualiseerimiseks, Grafanas, leiti haavatavus (CVE-2021-43798), mis vĂ”imaldab pÀÀseda vĂ€lja pĂ”hikataloogist ja juurde pÀÀseda kohalikule failisĂŒsteemile, sĂ”ltuvalt kasutaja juurdepÀÀsuĂ”igustest, kelle all Grafana töötab. Probleem tuleneb vale kĂ€itumisest teepĂ€rastiku töötleja «/public/plugins//», kus oli lubatud kasutada sĂŒmboleid «..» juurdepÀÀsuks allolevatele kataloogidele.
Haavatavus vÔib olla ekspluateeritav, pöördudes tavaliste eelinstallitud pistikprogrammide, nagu "/public/plugins/graph/", "/public/plugins/mysql/" ja "/public/plugins/prometheus/" poole (kokku on eelinstallitud umbes 40 pistikprogrammi). NÀiteks, et pÀÀseda failile /etc/passwd, vÔis saata pÀringu "\/public\/plugins\/prometheus\/..\/..\/..\/..\/..\/..\/..\/..\/etc\/passwd". Ekspluateerimise jÀlgede tuvastamiseks soovitatakse kontrollida http-serveri logidest, kas seal on mask "..".

Probleem ilmnes alates versioonist 8.0.0-beta1 ja on kĂ”rvaldatud versioonides Grafana 8.3.1, 8.2.7, 8.1.8 ja 8.0.7, kuid seejĂ€rel leiti veel kaks sarnast haavatavust (CVE-2021-43813, CVE-2021-43815), mis ilmselt ilmusid versioonidest Grafana 5.0.0 ja Grafana 8.0.0-beta3, ja vĂ”imaldasid autentitud Grafana kasutajal pÀÀseda kohalikku sĂŒsteemi fĂŒĂŒsilistele failidele, millel on laiend «.md» ja «.csv» (failide nimed ainult vĂ€ikestes vĂ”i ainult suurtes tĂ€htedes), manipuleerides sĂŒmbolite «..» teepidudes «/api/plugins/.* /markdown/.*» ja «/api/ds/query». Nende haavatavuste kĂ”rvaldamiseks on vĂ€lja antud vĂ€rskendused Grafana 8.3.2 ja 7.5.12.
Allikas: opennet.ru
