
Grafana पथ ट्रैवर्सल भेद्यता (CVE-2021-43798) के लिए Rust-आधारित स्कैनर। होस्ट्स में इस दोष की जाँच करता है और प्रभावित Grafana इंस्टेंस से मनमानी फ़ाइलें पढ़ता है।
अस्वीकरण: यह केवल शैक्षिक उद्देश्यों के लिए है!
v8.0.0-beta1 और v8.3.0 के बीच के सभी इंस्टॉलेशन को जल्द से जल्द अपग्रेड किया जाना चाहिए।
यदि आप अपग्रेड नहीं कर सकते हैं, तो Grafana के सामने एक रिवर्स प्रॉक्सी चलाना जो अनुरोध के PATH को सामान्य करता है, भेद्यता को कम करेगा। उदाहरण के लिए, envoy में normalize_path सेटिंग।
हमारे डिफेंस-इन-डेप्थ दृष्टिकोण के लिए धन्यवाद, Grafana Cloud इंस्टेंस इस भेद्यता से प्रभावित नहीं हुए हैं।
हमेशा की तरह, हमने Grafana Pro प्रदान करने के लिए लाइसेंस प्राप्त सभी क्लाउड प्रदाताओं के साथ निकट समन्वय किया। उन्होंने एम्बार्गो के तहत प्रारंभिक सूचना प्राप्त की और पुष्टि की कि इस घोषणा के समय उनकी पेशकश सुरक्षित हैं। वर्णमाला क्रम में, यह Amazon Managed Grafana और Azure Managed Grafana पर लागू होता है।
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check केवल भेद्यता की जांच करें
--help सहायता जानकारी प्रिंट करें
-n, --nossl URL पर https:// के बजाय http:// का उपयोग करें
-V, --version संस्करण जानकारी प्रिंट करें
-f, --file <file> grafana सर्वर पर पढ़ी जाने वाली फ़ाइल
-H, --host <Host IP or domain> Host IP or Domain and port e.g. 127.0.0.1:3000 to be checked for CVE
-h, --hostlist <hostlist> File containing a list of Hosts 1 per line with ip/domain:port e.g. 127.0.0.1:3000
पहले आपको अपने GNU/Linux वितरण, MacOS ($$$$) या Windows (ब्लेर!) पर Rust पैकेज स्थापित करना होगा।
https://www.rust-lang.org/tools/install
इसे संकलित करना वास्तव में आसान है। बस चलाएं:
$ cargo build --release
फिर आपके पास <repo_downloaded_dir>/target/release/ में रिलीज़ तैयार हो जाएगी।
बस इतना ही दोस्तों! आपका बहुत-बहुत धन्यवाद।