Avas andmevisualiseerimise platvormil Grafanal on avastus (CVE-2021-43798), mis lubab pääseda põhikataloogist välja ja ligipääsuda kohalikele failidele serveri failisüsteemis, sõltuvalt kasutajaõigustest, millega Grafana töötab. Probleem tuleneb ebaõigest teepöördumise töötlemisest "/public/plugins//", kus oli lubatud kasutada sümboleid ".." allolevatele kataloogidele pääsemiseks.
Haavatavus võib olla ära kasutatud, kui kutsuda esile URL-e tüüpiliste eelinstallitud pistikprogrammide kaudu, nagu "/public/plugins/graph/", "/public/plugins/mysql/" ja "/public/plugins/prometheus/" (kokku on eelinstallitud umbes 40 pistikprogrammi). Näiteks võis failile /etc/passwd juurde pääseda, saates päringu "/public/plugins/prometheus/../../../../../../../../etc/passwd". Kasutusele võetud jälgede tuvastamiseks soovitatakse kontrollida, kas http-serveri logides on olemas mask "..".

Probleem ilmus alates versioonist 8.0.0-beta1 ja on kõrvaldatud versioonides Grafana 8.3.1, 8.2.7, 8.1.8 ja 8.0.7. Kuid leiti veel kaks sarnast haavatavust (CVE-2021-43813, CVE-2021-43815), mis ilmusid versioonides Grafana 5.0.0 ja Grafana 8.0.0-beta3. Need võimaldasid autentitud Grafana kasutajal pääseda juurde süsteemi juhuslikele failidele, millel on laiend „.md“ ja „.csv“ (failinimed ainult väikeste või ainult suurte tähtedega), manipuleerides teede sümbolitega „..“ teedel „/api/plugins/.*/markdown/.*“ ja „/api/ds/query“. Nende haavatavuste kõrvaldamiseks on loodud värskendused Grafana 8.3.2 ja 7.5.12.
Allikas: opennet.ru
