
ماسح ضوئي مبني على Rust لثغرة اجتياز المسار في Grafana (CVE-2021-43798). يفحص المضيفين بحثًا عن الثغرة ويقرأ أي ملفات من نسخ Grafana المتأثرة.
إخلاء مسؤولية: هذا للأغراض التعليمية فقط!
يجب ترقية جميع التثبيتات بين الإصدار v8.0.0-beta1 و v8.3.0 في أقرب وقت ممكن.
إذا لم تتمكن من الترقية، فإن تشغيل بروكسي عكسي أمام Grafana يعمل على تطبيع مسار الطلب سيخفف من الثغرة. على سبيل المثال، إعداد normalize_path في envoy.
بفضل نهج الدفاع العميق لدينا، لم تتأثر مثيلات Grafana السحابية بهذه الثغرة.
وكالعادة، تعاونا بشكل وثيق مع جميع مزودي الخدمات السحابية المرخصين لتقديم Grafana Pro. لقد تلقوا إشعارًا مبكرًا تحت الحظر وأكدوا أن عروضهم آمنة وقت هذا الإعلان. حسب الترتيب الأبجدي، ينطبق هذا على Amazon Managed Grafana و Azure Managed Grafana.
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check فقط للتحقق من وجود الثغرة
--help طباعة معلومات المساعدة
-n, --nossl استخدام http:// بدلاً من https:// على الرابط
-V, --version طباعة معلومات الإصدار
-f, --file <file> الملف المطلوب قراءته من خادم grafana
-H, --host <Host IP or domain> عنوان IP أو اسم المضيف والمنفذ مثلاً 127.0.0.1:3000 للتحقق من CVE
-h, --hostlist <hostlist> ملف يحتوي على قائمة بالمضيفين كل مضيف في سطر واحد بصيغة ip/domain:port مثلاً 127.0.0.1:3000
يجب أولاً تثبيت حزمة Rust على توزيعتك من GNU/Linux أو MacOS ($$$$) أو Windows (ياللقرف!)
https://www.rust-lang.org/tools/install
من السهل جداً تجميعه. فقط قم بتشغيل:
$ cargo build --release
ثم سيكون لديك الإصدار الجاهز في <repo_downloaded_dir>/target/release/
هذا كل شيء يا أصدقاء! شكراً جزيلاً.