CVE-2025-4123
Une vulnérabilité de cross-site scripting (XSS) existe dans Grafana, causée par la combinaison d'un path traversal côté client et d'une redirection ouverte....
- Publié
- 22 mai 2025
- Mise à jour
- 29 avr. 2026
- Attribution de CNA
- GRAFANA
- Preuve observée
- 6 avr. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:LÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de cross-site scripting (XSS) existe dans Grafana, causée par la combinaison d'un path traversal côté client et d'une redirection ouverte. Cela permet aux attaquants de rediriger les utilisateurs vers un site web hébergeant un plugin frontend qui exécutera du JavaScript arbitraire. Cette vulnérabilité ne nécessite pas de permissions d'éditeur et, si l'accès anonyme est activé, la XSS fonctionnera. Si le plugin Grafana Image Renderer est installé, il est possible d'exploiter la redirection ouverte pour réaliser une SSRF en lecture complète. La Content-Security-Policy (CSP) par défaut de Grafana bloquera la XSS via la directive `connect-src`.
Sources
7- CVE-2025-4123Exploit
Script pour exploiter Grafana CVE-2025-4123 : XSS et SSRF de lecture complète
Référentiel modèle pour le code d'exploit de preuve de concept CVE-2025-4123, fournissant un point de départ structuré pour la démonstration et les tests de vulnérabilités.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.