CVE-2025-4123_ Grafana 安全漏洞

CVE-2025-4123_ Grafana 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

CVSS评分:6.1

1. 漏洞原理

由于static.go在处理静态资源重定向逻辑时,未对原始URL路径进行处理,导致可以通过重定向到托管将执行任意 JavaScript 的前端插件的网站,执行恶意的js文件,导致跨站脚本漏洞形成

如果安装了 Grafana Image Renderer 插件,攻击者甚至可将开放重定向用于服务器端请求伪造(SSRF),允许读取内部服务数据

2. 漏洞危害

该漏洞的最大危害在于,在某些条件下,可以实现伪造服务器端请求 (SSRF),需要进一步做漏洞验证

微步为低风险,一般内网资产不需要关注此漏洞

3. 漏洞修复

官方补丁已发布于 2025-05-21 / 05-23,包含修复 CVE-2025-4123 的多个版本

相关推荐
Gofarlic_OMS1 天前
协同设计平台中PTC许可证的高效调度策略
网络·数据库·安全·oracle·aigc
金士镧(厦门)新材料有限公司1 天前
抑烟剂在PVC材料中的应用效果:为安全加分
科技·安全·全文检索·生活·能源
0DayHP1 天前
HTB:MonitorsFour[WriteUP]
网络安全·内网渗透·web渗透
艾莉丝努力练剑1 天前
【Linux进程控制(一)】进程创建是呼吸,进程终止是死亡,进程等待是重生:进程控制三部曲
android·java·linux·运维·服务器·人工智能·安全
Full Stack Developme1 天前
Spring Security 与 Apache Shiro 两大安全框架比较
spring boot·python·安全
小股虫1 天前
缓存攻防战:在增长中台设计一套高效且安全的缓存体系
java·分布式·安全·缓存·微服务·架构
NewCarRen1 天前
E-ACO架构驱动:云辅助车联网的全链路访问控制与安全防护
安全·架构
A-刘晨阳1 天前
【云原生】PromQL 常用内置指标
云原生·grafana·prometheus·promql
AI_56781 天前
云原生监控体系构建指南:基于Prometheus与Grafana的企业级实践
云原生·grafana·prometheus