CVE-2020-13379
Grafana 3.0.1 से 7.0.1 तक के अवतार (avatar) फीचर में SSRF Incorrect Access Control समस्या मौजूद है। यह भेद्यता किसी भी अप्रमाणित उपयोगकर्ता/क्लाइंट को यह करने की अनुमति देती है कि Grafana किसी भी URL...
- प्रकाशित
- 3 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 6 जुल॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Grafana 3.0.1 से 7.0.1 तक के अवतार (avatar) फीचर में SSRF Incorrect Access Control समस्या मौजूद है। यह भेद्यता किसी भी अप्रमाणित उपयोगकर्ता/क्लाइंट को यह करने की अनुमति देती है कि Grafana किसी भी URL पर HTTP अनुरोध भेजे और उसका परिणाम उपयोगकर्ता/क्लाइंट को लौटाए। इसका उपयोग उस नेटवर्क के बारे में जानकारी प्राप्त करने के लिए किया जा सकता है जिस पर Grafana चल रहा है। इसके अतिरिक्त, अमान्य URL ऑब्जेक्ट पास करके SegFault के जरिए Grafana को DOS करने के लिए भी इसका उपयोग किया जा सकता है।
स्रोत
1- Grafana 7.0.1 - Denial of Service (PoC)एक्सप्लॉइट
mostwanted002 · linux · 6 जुल॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।