CVE-2021-43798
Grafana Pfad-Traversierung
- Veröffentlicht
- 07.12.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 09.12.2021
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Grafana ist eine Open-Source-Plattform für Monitoring und Observability. Die Grafana-Versionen 8.0.0-beta1 bis 8.3.0 (mit Ausnahme der gepatchten Versionen) sind anfällig für Directory Traversal, wodurch der Zugriff auf lokale Dateien ermöglicht wird. Der anfällige URL-Pfad lautet: `<grafana_host_url>/public/plugins//`, wobei die Plugin-ID für ein beliebiges installiertes Plugin ist. Grafana Cloud war zu keinem Zeitpunkt betroffen. Benutzern wird empfohlen, auf die gepatchten Versionen 8.0.7, 8.1.8, 8.2.7 oder 8.3.1 zu aktualisieren. Das GitHub Security Advisory enthält weitere Informationen über anfällige URL-Pfade, Gegenmaßnahmen und den Zeitplan der Offenlegung.
Quellen
63CVE-2021-43798 ist eine Path-Traversal-Schwachstelle mit hohem Schweregrad (CVSS 3.1-Score: 7.5), die Grafana-Versionen 8.0.0-beta1 bis 8.3.0 betrifft. Sie ermöglicht nicht authentifizierten Angreifern, beliebige Dateien vom Server zu lesen, indem die unsachgemäße Bereinigung im /public/plugins/:pluginId-Endpunkt ausgenutzt wird.
- CVE-2021-43798-Grafana-ExpExploit
Grafanav8.* Version Massen-Scanning-Tool für eine Schwachstelle zum Lesen beliebiger Dateien: Diese Schwachstelle ist derzeit eine 0-Day-Schwachstelle. Nicht autorisierte Angreifer können diese Schwachstelle ausnutzen, um sensible Dateien auf dem Server zu erhalten.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.