Grafana 路径遍历所有路径 CVE-2021-43798漏洞预警

简介​

​Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。

漏洞危害等级

高危

CVE 编号​

CVE-2021-43798

FOFA查询

​app="Grafana"

​zoomeyes查询

​app:"grafana"

​影响范围

Grafana 8.3.x < 8.3.1

Grafana 8.2.x < 8.2.7

Grafana 8.1.x < 8.1.8

Grafana 8.0.x < 8.0.7

​漏洞情况

<grafana_host_url>/public/plugins/<"plugin-id">

其中<"plugin-id">是任何已安装插件的插件 ID。

Grafana 8.x API存在任意文件读取漏洞,未经授权的攻击者可利用该漏洞读取目标服务器任意文件,可导致服务器敏感信息泄漏。

修复建议

建议部署Grafana的用户关注Grafana官方相关升级公告,尽快采取安全措施。

1、官方已于2021年12月8日发布新版本修复该漏洞,请尽快升级至安全版本。

2、配置访问控制策略,仅对允许白名单地址访问,避免Grafana资产在互联网暴露。

参考链接

https://grafana.com/blog/2021/12/07/grafana-8.3.1-8.2.7-8.1.8-and-8.0.7-released-with-high-severity-security-fix/

相关推荐
JackyRoad4 小时前
Prometheus-Grafana-vLLM监控实战指南
性能优化·grafana·监控
龙码精神10 天前
前端嵌入Grafana 报表的自定义方案:隐藏导航栏保留筛选工具
grafana
Cherry的跨界思维11 天前
【AI测试全栈:质量】47、Vue+Prometheus+Grafana实战:打造全方位AI监控面板开发指南
vue.js·人工智能·ci/cd·grafana·prometheus·ai测试·ai全栈
予枫的编程笔记11 天前
【Kafka高级篇】Kafka监控不踩坑:JMX指标暴露+Prometheus+Grafana可视化全流程
kafka·grafana·prometheus·可观测性·jmx·kafka集群调优·中间件监控
belldeep19 天前
Grafana 和 influxDB 是什么?两者如何结合使用?
grafana·influxdb·开源监控平台
moxiaoran575323 天前
Linux搭建轻量级日志系统Loki+Grafana+Promtail
grafana
㳺三才人子23 天前
認識 Grafana
grafana
是阿楷啊1 个月前
Java大厂面试场景:音视频场景中的Spring Boot与微服务实战
spring boot·redis·spring cloud·微服务·grafana·prometheus·java面试
xixingzhe21 个月前
Prometheus+Grafana监控服务器
grafana·prometheus