
Ein PoC-Exploit für CVE-2021-43798 - Grafana Directory Traversal
Grafana ist eine Open-Source-Plattform für Monitoring und Observability. Die Versionen 8.0.0-beta1 bis 8.3.0 (mit Ausnahme der gepatchten Versionen) sind anfällig für einen Directory-Traversal-Angriff, der unbefugten Zugriff auf lokale Dateien ermöglicht. Diese Schwachstelle betrifft Grafana Cloud nicht. Die Schwachstelle existiert in der Verarbeitung des URL-Pfads <grafana_host_url>/public/plugins//. Durch Manipulation des <plugin_id>-Parameters kann ein Angreifer Verzeichnisse durchlaufen und auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen.
Ein Angreifer könnte diese Schwachstelle ausnutzen, um auf sensible Dateien auf dem Hostsystem zuzugreifen, was möglicherweise zu einer weiteren Kompromittierung der Grafana-Instanz oder des Hostsystems selbst führen könnte.
Grafana-Versionen 8.0.0-beta1 bis 8.3.0 (mit Ausnahme der gepatchten Versionen) sind von dieser Schwachstelle betroffen.
Dieser Exploit ist ausschließlich für Bildungszwecke bestimmt. Der Missbrauch dieses Exploits oder damit verbundener Informationen wird nicht gebilligt und liegt in der alleinigen Verantwortung des Benutzers.