CVE-2023-3128
Grafana: استيلاء على الحسابات وتجاوز المصادقة عبر Azure AD OAuth يقوم Grafana بالتحقق من حسابات Azure AD استنادًا إلى ادعاء البريد الإلكتروني (email claim)....
- تم النشر
- 22/06/2023
- محدث
- 13/02/2025
- تخصيص CNA
- GRAFANA
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 90.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# Grafana: استيلاء على الحسابات وتجاوز المصادقة عبر Azure AD OAuth يقوم Grafana بالتحقق من حسابات Azure AD استنادًا إلى ادعاء البريد الإلكتروني (email claim). في Azure AD، حقل البريد الإلكتروني في الملف الشخصي ليس فريدًا ويمكن تعديله بسهولة. يؤدي هذا إلى الاستيلاء على الحسابات وتجاوز المصادقة عند تكوين Azure AD OAuth مع تطبيق متعدد المستأجرين (multi-tenant app).
المصادر
1- CVE-2023-3128الماسح الضوئي
نص Python لاكتشاف تجاوز المصادقة CVE-2023-3128 في Grafana عبر التحقق من مطالبة البريد الإلكتروني Azure AD. يتحقق من تكوين Azure AD SSO ويبلغ عن الثغرة المحتملة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.