CVE-2025-4123
ग्राफाना में क्लाइंट पाथ ट्रैवर्सल और ओपन रीडायरेक्ट के संयोजन के कारण एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। यह हमलावरों को उपयोगकर्ताओं को एक ऐसी वेबसाइट पर पुनर्निर्देशित करने की अनुमति देता है जो एक फ्रंटएंड प्लगइन होस्ट करती...
- प्रकाशित
- 22 मई 2025
- अद्यतन
- 29 अप्रैल 2026
- सीएनए असाइन करना
- GRAFANA
- साक्ष्य देखे गए
- 6 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:Lउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ग्राफाना में क्लाइंट पाथ ट्रैवर्सल और ओपन रीडायरेक्ट के संयोजन के कारण एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। यह हमलावरों को उपयोगकर्ताओं को एक ऐसी वेबसाइट पर पुनर्निर्देशित करने की अनुमति देता है जो एक फ्रंटएंड प्लगइन होस्ट करती है जो मनमाना JavaScript निष्पादित करेगा। इस भेद्यता के लिए संपादक अनुमतियों की आवश्यकता नहीं होती है और यदि अनाम पहुंच सक्षम है, तो XSS काम करेगा। यदि ग्राफाना इमेज रेंडरर प्लगइन स्थापित है, तो पूर्ण रीड SSRF प्राप्त करने के लिए ओपन रीडायरेक्ट का शोषण करना संभव है। ग्राफाना में डिफ़ॉल्ट कंटेंट-सिक्योरिटी-पॉलिसी (CSP) `connect-src` निर्देश के माध्यम से XSS को ब्लॉक कर देगी।
स्रोत
7- CVE-2025-4123एक्सप्लॉइट
Grafana CVE-2025-4123 का शोषण करने के लिए स्क्रिप्ट: XSS और Full-Read SSRF
CVE-2025-4123 के प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट कोड के लिए टेम्पलेट रिपॉजिटरी, जो भेद्यता प्रदर्शन और परीक्षण के लिए एक संरचित प्रारंभिक बिंदु प्रदान करता है।
Grafana CVE-2025-4123-POC
प्रूफ-ऑफ-कॉन्सेप्ट टूल जो लक्ष्य पर एक क्राफ्टेड पेलोड भेजता है और 301/302 प्रतिक्रियाओं तथा Location हेडर की जांच करके ओपन रिडायरेक्ट कमजोरियों का पता लगाता है।
Grafana CVE-2025-4123 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो क्राफ्टेड URL पथों के माध्यम से SSRF और ओपन रीडायरेक्ट हमलों को सक्षम बनाता है। इसमें Shodan और FOFA के लिए टोही क्वेरी शामिल हैं।
- CVE-2025-4123-Exploit-Tool-Grafana-एक्सप्लॉइट
CVE-2025-4123 - Grafana टूल
- Grafana 11.6.0 - SSRFएक्सप्लॉइट
Beatriz Fresno Naumova · multiple · 6 अप्रैल 2026
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।