เช—เซเชฐเชพเชซเชจเชพเชฎเชพเช‚ เชจเชฌเชณเชพเชˆเช“ เช•เซ‡ เชœเซ‡ เชธเชฟเชธเซเชŸเชฎ เชชเชฐเชจเซ€ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡

เช“เชชเชจ เชกเซ‡เชŸเชพ เชตเชฟเชเซเชฏเซเชฒเชพเช‡เชเซ‡เชถเชจ เชชเซเชฒเซ‡เชŸเชซเซ‹เชฐเซเชฎ Grafana เชฎเชพเช‚ เชเช• เชจเชฌเชณเชพเชˆ (CVE-2021-43798) เช“เชณเช–เชตเชพเชฎเชพเช‚ เช†เชตเซ€ เช›เซ‡, เชœเซ‡ เชคเชฎเชจเซ‡ เชฌเซ‡เช เชกเชพเชฏเชฐเซ‡เช•เซเชŸเชฐเซ€เชฅเซ€ เช†เช—เชณ เชจเซ€เช•เชณเซ€ เชœเชตเชพเชจเซ€ เช…เชจเซ‡ เชธเชฐเซเชตเชฐเชจเซ€ เชธเซเชฅเชพเชจเชฟเช• เชซเชพเช‡เชฒ เชธเชฟเชธเซเชŸเชฎเชฎเชพเช‚ เชฎเชจเชธเซเชตเซ€ เชซเชพเช‡เชฒเซ‹เชจเซ€ เชเช•เซเชธเซ‡เชธ เชฎเซ‡เชณเชตเชตเชพ เชฎเชพเชŸเซ‡ เชชเชฐเชตเชพเชจเช—เซ€ เช†เชชเซ‡ เช›เซ‡, เชœเซเชฏเชพเช‚ เชธเซเชงเซ€ เชเช•เซเชธเซ‡เชธ เช…เชงเชฟเช•เชพเชฐเซ‹ เช›เซ‡. เชœเซ‡ เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพ เชนเซ‡เช เชณ Grafana เชšเชพเชฒเซ€ เชฐเชนเซเชฏเซเช‚ เช›เซ‡ เชคเซ‡ เชชเชฐเชตเชพเชจเช—เซ€ เช†เชชเซ‡ เช›เซ‡. เชธเชฎเชธเซเชฏเชพ เชชเชพเชฅ เชนเซ‡เชจเซเชกเชฒเชฐเชจเซ€ เช–เซ‹เชŸเซ€ เช•เชพเชฎเช—เซ€เชฐเซ€เชจเซ‡ เช•เชพเชฐเชฃเซ‡ เชฅเชพเชฏ เช›เซ‡ โ€œ/public/plugins/ /", เชœเซ‡ เช…เช‚เชคเชฐเซเช—เชค เชจเชฟเชฐเซเชฆเซ‡เชถเชฟเช•เชพเช“เชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ ".." เช…เช•เซเชทเชฐเซ‹เชจเชพ เช‰เชชเชฏเซ‹เช—เชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡.

เชฒเชพเช•เซเชทเชฃเชฟเช• เชชเซ‚เชฐเซเชต-เช‡เชจเซเชธเซเชŸเซ‹เชฒ เช•เชฐเซ‡เชฒ เชชเซเชฒเช—เชฟเชจเซเชธเชจเชพ URL เชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเซ€เชจเซ‡ เชจเชฌเชณเชพเชˆเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡, เชœเซ‡เชฎ เช•เซ‡ โ€œ/public/plugins/graph/โ€, โ€œ/public/plugins/mysql/โ€ เช…เชจเซ‡ โ€œ/public/plugins/prometheus/โ€ (เชฒเช—เชญเช— 40 เชชเซเชฒเช—เช‡เชจเซเชธ เช•เซเชฒ เชชเซ‚เชฐเซเชต-เช‡เชจเซเชธเซเชŸเซ‹เชฒ เช•เชฐเซ‡เชฒ เช›เซ‡). เช‰เชฆเชพเชนเชฐเชฃ เชคเชฐเซ€เช•เซ‡, /etc/passwd เชซเชพเช‡เชฒเชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡, เชคเชฎเซ‡ "/public/plugins/prometheus/../../../../../../../etc เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเซ€ เชถเช•เซ‹ เช›เซ‹. /passwd" เชถเซ‹เชทเชฃเชจเชพ เชจเชฟเชถเชพเชจเซ‹เชจเซ‡ เช“เชณเช–เชตเชพ เชฎเชพเชŸเซ‡, HTTP เชธเชฐเซเชตเชฐ เชฒเซ‹เช—เชฎเชพเช‚ โ€œ..%2fโ€ เชฎเชพเชธเซเช•เชจเซ€ เชนเชพเชœเชฐเซ€ เชคเชชเชพเชธเชตเชพเชจเซ€ เชญเชฒเชพเชฎเชฃ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ‡ เช›เซ‡.

เช—เซเชฐเชพเชซเชจเชพเชฎเชพเช‚ เชจเชฌเชณเชพเชˆเช“ เช•เซ‡ เชœเซ‡ เชธเชฟเชธเซเชŸเชฎ เชชเชฐเชจเซ€ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡

เช† เชธเชฎเชธเซเชฏเชพ เช†เชตเซƒเชคเซเชคเชฟ 8.0.0-beta1 เชฅเซ€ เชถเชฐเซ‚ เชฅเชคเซ€ เชฆเซ‡เช–เชพเชˆ เชนเชคเซ€ เช…เชจเซ‡ Grafana 8.3.1, 8.2.7, 8.1.8 เช…เชจเซ‡ 8.0.7 เชจเชพ เชชเซเชฐเช•เชพเชถเชจเชฎเชพเช‚ เชคเซ‡เชจเซ‡ เช เซ€เช• เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€, เชชเชฐเช‚เชคเซ เชชเช›เซ€ เชฌเซ‡ เชตเชงเซ เชธเชฎเชพเชจ เชจเชฌเชณเชพเชˆเช“ เช“เชณเช–เชตเชพเชฎเชพเช‚ เช†เชตเซ€ เชนเชคเซ€ (CVE-2021-43813, CVE-2021- 43815) เชœเซ‡ Grafana 5.0.0 เช…เชจเซ‡ Grafana 8.0.0-beta3 เชฅเซ€ เชถเชฐเซ‚ เชฅเชพเชฏ เช›เซ‡, เช…เชจเซ‡ เชชเซเชฐเชฎเชพเชฃเชฟเชค Grafana เชตเชชเชฐเชพเชถเช•เชฐเซเชคเชพเชจเซ‡ ".md" เช…เชจเซ‡ ".csv" (เชซเชพเช‡เชฒ เชธเชพเชฅเซ‡) เชเช•เซเชธเซเชŸเซ‡เชจเซเชถเชจเซเชธ เชธเชพเชฅเซ‡ เชธเชฟเชธเซเชŸเชฎ เชชเชฐ เชฎเชจเชธเซเชตเซ€ เชซเชพเช‡เชฒเซ‹เชจเซ‡ เชเช•เซเชธเซ‡เชธ เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเซ‡ เช›เซ‡. "/api/plugins/.*/markdown/.*" เช…เชจเซ‡ "/api/ds/query" เชชเชพเชฅเชฎเชพเช‚ ".." เช…เช•เซเชทเชฐเซ‹เชจเซ€ เชนเซ‡เชฐเชซเซ‡เชฐ เชฆเซเชตเชพเชฐเชพ, เชซเช•เซเชค เชจเซ€เชšเชฒเชพ เช…เชฅเชตเชพ เชซเช•เซเชค เชฎเซ‹เชŸเชพ เช…เช•เซเชทเชฐเซ‹เชฎเชพเช‚ เชจเชพเชฎเซ‹. เช† เชจเชฌเชณเชพเชˆเช“เชจเซ‡ เชฆเซ‚เชฐ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡, Grafana 8.3.2 เช…เชจเซ‡ 7.5.12 เช…เชชเชกเซ‡เชŸเซเชธ เชฌเชจเชพเชตเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เชนเชคเชพ.

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹