CVE-2021-43798
Traversée de chemin dans Grafana
- Publié
- 7 déc. 2021
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 9 déc. 2021
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NÉlevé · 30 prochains jours
- Percentile
- 99,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Grafana est une plateforme open-source de supervision et d'observabilité. Les versions de Grafana 8.0.0-beta1 à 8.3.0 (à l'exception des versions corrigées) sont vulnérables à un traversement de répertoire (directory traversal), permettant l'accès aux fichiers locaux. Le chemin d'URL vulnérable est : `<grafana_host_url>/public/plugins//`, où est l'ID du plugin pour tout plugin installé. Grafana Cloud n'a jamais été vulnérable. Il est conseillé aux utilisateurs de mettre à niveau vers les versions corrigées 8.0.7, 8.1.8, 8.2.7 ou 8.3.1. L'avis de sécurité GitHub contient plus d'informations sur les chemins d'URL vulnérables, les mesures d'atténuation et la chronologie de divulgation.
Sources
63CVE-2021-43798 est une vulnérabilité de traversée de répertoire de gravité élevée (score CVSS 3.1 : 7,5) affectant les versions de Grafana 8.0.0-beta1 à 8.3.0. Elle permet à des attaquants non authentifiés de lire des fichiers arbitraires du serveur en exploitant un assainissement inapproprié dans le point de terminaison /public/plugins/:pluginId
- CVE-2021-43798-Grafana-ExpExploit
Grafanav8.* Outil de détection par lots de la vulnérabilité de lecture arbitraire de fichiers : Cette vulnérabilité est actuellement une vulnérabilité 0-day, un attaquant non autorisé peut obtenir des fichiers sensibles du serveur en l'exploitant.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.