
Un exploit PoC para CVE-2021-43798 - Directory Traversal de Grafana
Grafana es una plataforma de código abierto para monitoreo y observabilidad. Las versiones 8.0.0-beta1 hasta 8.3.0 (excepto las versiones parcheadas) son vulnerables a un ataque de recorrido de directorios, lo que permite el acceso no autorizado a archivos locales. Esta vulnerabilidad no afecta a Grafana Cloud. La vulnerabilidad existe en el manejo de la ruta URL <grafana_host_url>/public/plugins//. Al manipular el parámetro <plugin_id>, un atacante puede recorrer directorios y acceder a archivos fuera del directorio previsto.
Un atacante podría explotar esta vulnerabilidad para acceder a archivos sensibles en el sistema host, lo que potencialmente podría llevar a un mayor compromiso de la instancia de Grafana o del propio sistema host.
Las versiones 8.0.0-beta1 hasta 8.3.0 de Grafana (excepto las versiones parcheadas) se ven afectadas por esta vulnerabilidad.
Este exploit tiene fines exclusivamente educativos. El uso indebido de este exploit o de cualquier información relacionada con él no está respaldado y es responsabilidad exclusiva del usuario.