CVE-2021-43798
Grafana पाथ ट्रैवर्सल
- प्रकाशित
- 7 दिस॰ 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 9 दिस॰ 2021
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Grafana निगरानी और अवलोकन के लिए एक ओपन-सोर्स प्लेटफ़ॉर्म है। Grafana संस्करण 8.0.0-beta1 से 8.3.0 (पैच किए गए संस्करणों को छोड़कर) डायरेक्टरी ट्रैवर्सल के प्रति भेद्य है, जिससे स्थानीय फ़ाइलों तक पहुंच संभव होती है। भेद्य URL पथ है: `<grafana_host_url>/public/plugins//`, जहाँ किसी भी इंस्टॉल किए गए प्लगइन के लिए प्लगइन ID है। Grafana Cloud कभी भी भेद्य नहीं रहा है। उपयोगकर्ताओं को सलाह दी जाती है कि वे पैच किए गए संस्करणों 8.0.7, 8.1.8, 8.2.7, या 8.3.1 में अपग्रेड करें। GitHub Security Advisory में भेद्य URL पथ, शमन, और प्रकटीकरण समयरेखा के बारे में अधिक जानकारी है।
स्रोत
63CVE-2021-43798 एक उच्च-गंभीरता पथ ट्रैवर्सल भेद्यता है (CVSS 3.1 स्कोर: 7.5) जो Grafana संस्करण 8.0.0-beta1 से 8.3.0 को प्रभावित करती है। यह अप्रमाणित हमलावरों को /public/plugins/:pluginId एंडपॉइंट में अनुचित स्वच्छता का शोषण करके सर्वर से मनमानी फ़ाइलें पढ़ने की अनुमति देता है।
- CVE-2021-43798-Grafana-Expएक्सप्लॉइट
Grafanav8.* संस्करण में मनमाना फ़ाइल पढ़ने की कमज़ोरी के लिए बैच डिटेक्शन टूल: यह कमज़ोरी वर्तमान में 0day कमज़ोरी है, अनधिकृत हमलावर इस कमज़ोरी का उपयोग करके सर्वर की संवेदनशील फ़ाइलें प्राप्त कर सकते हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।