
Rust-basierter Scanner für die Grafana Path-Traversal-Schwachstelle (CVE-2021-43798). Überprüft Hosts auf die Sicherheitslücke und liest beliebige Dateien von betroffenen Grafana-Instanzen.
Haftungsausschluss: Dies dient ausschließlich zu Bildungszwecken!
Alle Installationen zwischen v8.0.0-beta1 und v8.3.0 sollten so schnell wie möglich aktualisiert werden.
Wenn Sie kein Upgrade durchführen können, kann die Ausführung eines Reverse-Proxys vor Grafana, der den PATH der Anfrage normalisiert, die Schwachstelle entschärfen. Zum Beispiel die Einstellung normalize_path in Envoy.
Dank unseres Defense-in-Depth-Ansatzes waren Grafana-Cloud-Instanzen von der Schwachstelle nicht betroffen.
Wie immer haben wir eng mit allen Cloud-Anbietern zusammengearbeitet, die lizenziert sind, Grafana Pro anzubieten. Sie haben unter Embargo eine frühzeitige Benachrichtigung erhalten und bestätigt, dass ihre Angebote zum Zeitpunkt dieser Ankündigung sicher sind. In alphabetischer Reihenfolge betrifft dies Amazon Managed Grafana und Azure Managed Grafana.
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check Nur auf Schwachstelle prüfen
--help Zeigt Hilfsinformationen an
-n, --nossl Verwende http:// anstelle von https:// in der URL
-V, --version Gibt Versionsinformationen aus
-f, --file <datei> Datei, die auf dem Grafana-Server gelesen werden soll
-H, --host <Host-IP oder Domäne> Host-IP oder Domäne und Port, z.B. 127.0.0.1:3000, die auf CVE überprüft werden sollen
-h, --hostlist <hostliste> Datei mit einer Liste von Hosts (einer pro Zeile) mit IP/Domäne:Port, z.B. 127.0.0.1:3000
Zuerst müssen Sie das Rust-Paket auf Ihrer GNU/Linux-Distribution, MacOS ($$$$) oder Windows (blergh!) installieren.
https://www.rust-lang.org/tools/install
Das Kompilieren ist wirklich einfach. Führen Sie einfach Folgendes aus:
$ cargo build --release
Anschließend haben Sie die Release-Version in Ihrem <repo_downloaded_dir>/target/release/ bereit.
Das war's! Vielen Dank.