CVE-2023-3128
Grafana Grafana Azure AD खातों को ईमेल दावे के आधार पर मान्य करता है। Azure AD पर, प्रोफ़ाइल ईमेल फ़ील्ड अद्वितीय नहीं है और इसे आसानी से संशोधित किया जा सकता है। इससे खाता अधिग्रहण (account takeover) और...
- प्रकाशित
- 22 जून 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 90.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Grafana Grafana Azure AD खातों को ईमेल दावे के आधार पर मान्य करता है। Azure AD पर, प्रोफ़ाइल ईमेल फ़ील्ड अद्वितीय नहीं है और इसे आसानी से संशोधित किया जा सकता है। इससे खाता अधिग्रहण (account takeover) और प्रमाणीकरण बाईपास हो सकता है जब Azure AD OAuth को मल्टी-टेनेंट ऐप के साथ कॉन्फ़िगर किया जाता है।
स्रोत
1- CVE-2023-3128स्कैनर
Grafana में Azure AD ईमेल दावा सत्यापन के माध्यम से CVE-2023-3128 प्रमाणीकरण बायपास का पता लगाने के लिए Python स्क्रिप्ट। Azure AD SSO कॉन्फ़िगरेशन की जाँच करता है और संभावित कमजोरी की रिपोर्ट करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।