Grafana 路径遍历所有路径 CVE-2021-43798漏洞预警

简介​

​Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。

漏洞危害等级

高危

CVE 编号​

CVE-2021-43798

FOFA查询

​app="Grafana"

​zoomeyes查询

​app:"grafana"

​影响范围

Grafana 8.3.x < 8.3.1

Grafana 8.2.x < 8.2.7

Grafana 8.1.x < 8.1.8

Grafana 8.0.x < 8.0.7

​漏洞情况

<grafana_host_url>/public/plugins/<"plugin-id">

其中<"plugin-id">是任何已安装插件的插件 ID。

Grafana 8.x API存在任意文件读取漏洞,未经授权的攻击者可利用该漏洞读取目标服务器任意文件,可导致服务器敏感信息泄漏。

修复建议

建议部署Grafana的用户关注Grafana官方相关升级公告,尽快采取安全措施。

1、官方已于2021年12月8日发布新版本修复该漏洞,请尽快升级至安全版本。

2、配置访问控制策略,仅对允许白名单地址访问,避免Grafana资产在互联网暴露。

参考链接

https://grafana.com/blog/2021/12/07/grafana-8.3.1-8.2.7-8.1.8-and-8.0.7-released-with-high-severity-security-fix/

相关推荐
Elastic 中国社区官方博客3 小时前
将你的 Grafana Kubernetes 仪表板迁移到 Elastic Observability:相同的 PromQL,30 倍更快的查询
大数据·人工智能·elasticsearch·搜索引擎·容器·kubernetes·grafana
做个文艺程序员2 天前
Linux第24篇:Java应用监控体系搭建:Prometheus+Grafana可视化运维
java·grafana·prometheus
取谖慕12.4 天前
Prometheus+Alertmanager+node_exporter+grafana高可用
linux·运维·grafana·prometheus
爱莉希雅&&&4 天前
Prometheus高可用(alertmanager+node_exporter+grafana)
运维·服务器·grafana·prometheus
行者-全栈开发5 天前
【码动四季】Spring Boot 可观测性体系:Micrometer + OpenTelemetry + Grafana 全链路搭建
grafana·opentelemetry·micrometer·全链路追踪·分布式追踪·atomcode·spring boot可观测性
todoitbo6 天前
让数据看板随时可见:Grafana + cpolar 远程访问实战
ui·网络安全·grafana·数据看板·远程访问
维C°8 天前
Grafana实例-Gauge仪表盘面板
grafana
微三云 - 廖会灵 (私域系统开发)8 天前
电商系统监控告警体系从0到1:Prometheus+Grafana+AlertManager的全链路可观测性实践
oracle·grafana·prometheus
维C°8 天前
Grafana-Text面板
grafana
少陽君10 天前
Docker 部署 Loki + Promtail + Grafana 日志监控栈
docker·容器·grafana