CVE-2025-4123_ Grafana 安全漏洞

CVE-2025-4123_ Grafana 安全漏洞

  • [1. 漏洞原理](#1. 漏洞原理)
  • [2. 漏洞危害](#2. 漏洞危害)
  • [3. 漏洞修复](#3. 漏洞修复)

CVSS评分:6.1

1. 漏洞原理

由于static.go在处理静态资源重定向逻辑时,未对原始URL路径进行处理,导致可以通过重定向到托管将执行任意 JavaScript 的前端插件的网站,执行恶意的js文件,导致跨站脚本漏洞形成

如果安装了 Grafana Image Renderer 插件,攻击者甚至可将开放重定向用于服务器端请求伪造(SSRF),允许读取内部服务数据

2. 漏洞危害

该漏洞的最大危害在于,在某些条件下,可以实现伪造服务器端请求 (SSRF),需要进一步做漏洞验证

微步为低风险,一般内网资产不需要关注此漏洞

3. 漏洞修复

官方补丁已发布于 2025-05-21 / 05-23,包含修复 CVE-2025-4123 的多个版本

相关推荐
DaLi Yao10 小时前
【无标题】
人工智能·安全
Alsn8611 小时前
等待学习-学习目录:Docker 容器安全攻防
学习·安全·docker
网络研究院11 小时前
2026年网络安全
网络·安全·法律·法规·趋势·发展
treesforest11 小时前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全
零零信安12 小时前
零零信安荣登数世咨询《新质·数字安全专精百强(2026)》暗网情报领域,彰显专业实力与创新引领
安全·网络安全·数据泄露·暗网·零零信安
开发小能手-roy12 小时前
StringBuilder vs StringBuffer:2024年还需要线程安全字符串吗?
开发语言·python·安全
_阿伟_14 小时前
JWT介绍
安全
憧憬成为web高手14 小时前
l33t-hoster
学习·web安全·网络安全
HackTwoHub14 小时前
Sqli-Scanner SQL注入SKILL自动化挖掘SQL注入,零依赖自动化SQL注入挖掘,赏金猎人
数据库·人工智能·sql·web安全·网络安全·自动化·系统安全
zhengfei61115 小时前
小白级手册——全面剖析红队信息收集思考
网络·安全·web安全