Grafana 6.7.4 i 7.0.2 z ważną poprawką bezpieczeństwa

Obrazek dla Grafana 6.7.4 i 7.0.2 z ważną poprawką bezpieczeństwa

Poważna luka w Grafanie

CVE-2020-13379

Te wydania zawierają ważną poprawkę bezpieczeństwa dotyczącą problemu, który dotyczy wszystkich wersji Grafana od 3.0.1 do 7.0.1.

Awatar w Grafana 3.0.1 do 7.0.1 ma problem z nieprawidłową kontrolą dostępu SSRF. Ta luka pozwala każdemu nieuwierzytelnionemu użytkownikowi / klientowi zmusić Grafanę do wysyłania żądań HTTP na dowolny adres URL i zwracania jego wyniku użytkownikowi / klientowi. Można to wykorzystać do uzyskania informacji o sieci, w której działa Grafana.

„Pozwala to na dostęp do hosta lokalnego, sieci wewnętrznych, a przede wszystkim do instancji metadanych powiązanych z różnymi dostawcami chmury…

„Korzystając z tego exploita, udało mi się wyodrębnić dane uwierzytelniające AWS, które dały mi dostęp do większej liczby 10 000 serwerów w różnych programach z nagrodami za błędy” – wyjaśnia badacz bezpieczeństwa, Justin Gardner.

Uwaga: 2020-06-04 06:21 UTC usunęliśmy część osi czasu wskazującą, że jest to usterka RCE. Chociaż SSRF może być bardzo podobny do RCE, ten exploit nie pozwala atakującemu na wykonanie żadnego kodu poza utworzeniem żądania – pisze na swoim blogu  Grafana.

Koniecznie sprawdźcie swoje oprogramowanie i skrypty używające Grafany w celu aktualizacji!

Tekst źródłowy: Blog – grafana.com oraz portswigger.net

 

Przegląd prywatności
hitme logo

Ta strona korzysta z ciasteczek, aby zapewnić Ci najlepszą możliwą obsługę. Informacje o ciasteczkach są przechowywane w przeglądarce i wykonują funkcje takie jak rozpoznawanie Cię po powrocie na naszą stronę internetową i pomaganie naszemu zespołowi w zrozumieniu, które sekcje witryny są dla Ciebie najbardziej interesujące i przydatne.

Ściśle niezbędne ciasteczka

Niezbędne ciasteczka powinny być zawsze włączone, abyśmy mogli zapisać twoje preferencje dotyczące ustawień ciasteczek.

Facebook Pixel

Używamy narzędzia Facebook Pixel, aby śledzić działania użytkowników na naszej stronie internetowej. Facebook Pixel umożliwia nam analizowanie skuteczności reklam oraz tworzenie spersonalizowanych treści marketingowych. Dzięki temu możemy lepiej dostosować naszą ofertę do Twoich potrzeb. Zbierane dane mogą obejmować m.in. informacje o odwiedzonych stronach, kliknięciach oraz konwersjach.

Bezpieczna analityka

W celu lepszej analizy ruchu na naszej stronie internetowej korzystamy z narzędzia Matomo Analytics. Matomo jest hostowane w naszej infrastrukturze, a zbierane dane nie są udostępniane żadnym podmiotom zewnętrznym. Informacje o Twojej aktywności na stronie służą jedynie do analizy statystycznej oraz poprawy jakości naszych usług, zgodnie z przepisami RODO/GDPR.

Dane są w pełni anonimowe i nie są przekazywane poza naszą firmę.