漏洞信息详情
Grafana 路径遍历漏洞
漏洞简介
Grafana是Grafana实验室的一套提供可视化监控界面的开源监控工具。该工具主要用于监控和分析Graphite、InfluxDB和Prometheus等。
Grafana存在路径遍历漏洞,该漏洞源于在版本8.3.2和7.5.12之前的Grafana包含一个目录遍历漏洞,用于完全小写或完全大写的。md文件。该漏洞的范围有限,只允许通过身份验证的用户访问扩展名为.md的文件。Grafana云实例没有受到该漏洞的影响。用户应该升级到补丁版本8.3.2或7.5.12。对于无法升级的用户,在Grafana前面运行一个反向代理,使请求的PATH正常化,将缓解该漏洞
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/grafana/grafana/commit/fd48aee61e4328aae8d5303a9efd045fa0ca308d
参考网址
来源:MISC
链接:https://github.com/grafana/grafana/commit/fd48aee61e4328aae8d5303a9efd045fa0ca308d
来源:MISC
链接:https://grafana.com/blog/2021/12/10/grafana-8.3.2-and-7.5.12-released-with-moderate-severity-security-fix/
来源:CONFIRM
链接:https://github.com/grafana/grafana/security/advisories/GHSA-c3q8-26ph-9g2q
来源:MISC
链接:https://grafana.com/docs/grafana/latest/release-notes/release-notes-7-5-12/
来源:MISC
链接:https://grafana.com/docs/grafana/latest/release-notes/release-notes-8-3-2/
来源:MISC
链接:https://github.com/github/securitylab-vulnerabilities/commit/689fc5d9fd665be4d5bba200a6a433b532172d0f
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2021/12/10/4
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/Grafana-two-vulnerabilities-37053
受影响实体
暂无
补丁
- Grafana 路径遍历漏洞的修复措施<!--2021-12-10-->
还没有评论,来说两句吧...