Shfryezimet në Grafana që lejojnë qasje në skedarët në sistem

Në platformën e hapur të vizualizimit të të dhënave Grafana është identifikuar një shfrytëzim (CVE-2021-43798) që lejon kalimin përtej katalogut bazë dhe qasjen në skedarë të rastit në sistemin e skedarëve lokal të serverit, për sa kohë lejojnë të drejtat e përdoruesit nën të cilin funksionon Grafana. Problemi është shkaktuar nga funksionimi i papërshtatshëm i trajtuesit të rrugës "/public/plugins//", ku lejohej përdorimi i simboleve ".." për qasje në katalogët nën nivel.

Уязвимость может быть эксплуатирована через обращение к URL типовых предустановленных плагинов, таких как «/public/plugins/graph/», «/public/plugins/mysql/» и «/public/plugins/prometheus/» (всего предустановлено около 40 плагинов). Например, для доступа к файлу /etc/passwd можно было отправить запрос «/public/plugins/prometheus/../../../../../../../../etc/passwd». Для выявления следов эксплутации рекомендуется проверить наличие маски «..%2f» в логах http-сервера.

Shfryezimet në Grafana që lejojnë qasje në skedarët në sistem

Problemi ka ekzistuar që nga versioni 8.0.0-beta1 dhe është zgjidhur në lëshimet Grafana 8.3.1, 8.2.7, 8.1.8 dhe 8.0.7, por pas kësaj janë identifikuar edhe dy ekspozita të ngjashme (CVE-2021-43813, CVE-2021-43815) që janë shfaqur që nga versionet Grafana 5.0.0 dhe Grafana 8.0.0-beta3, dhe që lejonin përdoruesit e autokrifikuar të Grafana-s të aksesojnë skedarë të rastësishëm në sistem, me zgjerime «.md» dhe «.csv» (me emra skedarësh vetëm në shkronja të vogla ose vetëm në shkronja të mëdha), përmes manipulimit me simbolet «..» në rrugët «/api/plugins/.*/markdown/.*» dhe «/api/ds/query». Për të zgjidhur këto ekspozita janë krijuar përditësime Grafana 8.3.2 dhe 7.5.12.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster