CVE-2022-29170
تجاوز قيود الشبكة لمصدر بيانات Grafana Enterprise عبر عمليات إعادة التوجيه HTTP
- تم النشر
- 20/05/2022
- محدث
- 23/04/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 22/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 66.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Grafana هي منصة مفتوحة المصدر للمراقبة والملاحظة. في Grafana Enterprise، تتيح ميزة أمان الطلبات (Request security) إمكانية تكوين قوائم السماح بحيث لا يستدعي المثيل مضيفين محددين أو يستدعيها فقط. الثغرة الموجودة بدءًا من الإصدار 7.4.0-beta1 وقبل الإصدارين 7.5.16 و8.5.3 تسمح لشخص ما بتجاوز هذه الإعدادات الأمنية إذا كان مصدر بيانات خبيث (يعمل على مضيف مسموح به) يُرجع إعادة توجيه HTTP إلى مضيف محظور. تؤثر الثغرة فقط على Grafana Enterprise عند استخدام قائمة السماح لأمان الطلبات (Request security allow list) وكانت هناك إمكانية لإضافة مصدر بيانات مخصص إلى Grafana يُرجع إعادة توجيه HTTP. في هذا السيناريو، كان Grafana يتبع عمليات إعادة التوجيه بشكل أعمى وقد يمنح معلومات آمنة للعملاء. Grafana Cloud غير متأثر بهذه الثغرة. يحتوي الإصداران 7.5.16 و8.5.3 على تصحيح لهذه المشكلة. لا توجد حاليًا أي حلول بديلة معروفة.
المصادر
1Grafana هي منصة مفتوحة المصدر للمراقبة والملاحظة. في Grafana Enterprise، تتيح ميزة أمان الطلبات (Request security) إمكانية تكوين Grafana بحيث لا تستدعي المثيل مضيفين محددين أو تستدعيها فقط. توجد الثغرة الأمنية بدءًا من الإصدار 7.4.0-beta1 وقبل الإصدارات 7.5. مشروع CVE بواسطة @Sn0wAlice
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.