
Scanner basato su Rust per la vulnerabilità di path traversal in Grafana (CVE-2021-43798). Verifica gli host per la falla e legge file arbitrari dalle istanze Grafana affette.
Dichiarazione di non responsabilità: Questo è solo a scopo educativo!
Tutte le installazioni tra v8.0.0-beta1 e v8.3.0 dovrebbero essere aggiornate il prima possibile.
Se non puoi aggiornare, eseguire un reverse proxy davanti a Grafana che normalizzi il PATH della richiesta mitigherà la vulnerabilità. Ad esempio, l'impostazione normalize_path in envoy.
Grazie al nostro approccio di difesa in profondità, le istanze di Grafana Cloud non sono state colpite dalla vulnerabilità.
Come sempre, abbiamo coordinato strettamente con tutti i provider cloud autorizzati a offrire Grafana Pro. Hanno ricevuto una notifica anticipata sotto embargo e hanno confermato che le loro offerte sono sicure al momento di questo annuncio. In ordine alfabetico, questo è applicabile ad Amazon Managed Grafana e Azure Managed Grafana.
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check Verifica solo la vulnerabilità
--help Stampa le informazioni di aiuto
-n, --nossl Usa http:// invece di https:// sull'URL
-V, --version Stampa le informazioni sulla versione
-f, --file <file> File da leggere sul server Grafana
-H, --host <IP host o dominio> IP host o dominio e porta es. 127.0.0.1:3000 da controllare per CVE
-h, --hostlist <lista host> File contenente una lista di host 1 per riga con ip/dominio:porta es. 127.0.0.1:3000
Prima devi installare il pacchetto Rust sulla tua distribuzione GNU/Linux, MacOS ($$$$) o Windows (blergh!)
https://www.rust-lang.org/tools/install
È molto facile da compilare. Basta eseguire:
$ cargo build --release
Poi avrai il rilascio pronto in <repo_downloaded_dir>/target/release/
Questo è tutto gente! Grazie mille.