CVE-2025-4123
Una vulnerabilità di cross-site scripting (XSS) è presente in Grafana, causata dalla combinazione di un path traversal lato client e un open redirect. Ciò...
- Pubblicato
- 22 mag 2025
- Aggiornato
- 29 apr 2026
- Assegnazione CNA
- GRAFANA
- Evidenza osservata
- 6 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:LAlto · prossimi 30 giorni
- Percentile
- 99,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di cross-site scripting (XSS) è presente in Grafana, causata dalla combinazione di un path traversal lato client e un open redirect. Ciò consente agli aggressori di reindirizzare gli utenti verso un sito web che ospita un plugin frontend in grado di eseguire JavaScript arbitrario. Questa vulnerabilità non richiede permessi da editor e, se l'accesso anonimo è abilitato, l'XSS funzionerà. Se il plugin Grafana Image Renderer è installato, è possibile sfruttare l'open redirect per ottenere un SSRF che consente la lettura completa. La Content-Security-Policy (CSP) predefinita in Grafana bloccherà l'XSS tramite la direttiva `connect-src`.
Fonti
7- CVE-2025-4123Exploit
Script per sfruttare Grafana CVE-2025-4123: XSS e SSRF a lettura completa
Modello di repository per il codice proof-of-concept dell'exploit CVE-2025-4123, che fornisce un punto di partenza strutturato per la dimostrazione e il test della vulnerabilità.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.