免責事項: これは教育目的のみに使用してください!
v8.0.0-beta1 から v8.3.0 までのすべてのインストールは、できるだけ早くアップグレードする必要があります。
アップグレードできない場合は、Grafana の前でリクエストの PATH を正規化するリバースプロキシを実行すると、脆弱性が軽減されます。例えば、envoy の normalize_path 設定です。
多層防御のアプローチにより、Grafana Cloud インスタンスはこの脆弱性の影響を受けていません。
いつものように、Grafana Pro を提供するライセンスを持つすべてのクラウドプロバイダーと緊密に連携しました。彼らは機密保持契約のもとで早期に通知を受け、本発表時点ではその提供物が安全であることを確認しています。アルファベット順に、これは Amazon Managed Grafana と Azure Managed Grafana に適用されます。
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check 脆弱性の確認のみを行う
--help ヘルプ情報を表示する
-n, --nossl URL で https:// の代わりに http:// を使用する
-V, --version バージョン情報を表示する
-f, --file <file> Grafana サーバー上で読み取るファイル
-H, --host <ホスト IP またはドメイン> CVE をチェックするホスト IP またはドメインとポート (例: 127.0.0.1:3000)
-h, --hostlist <ホストリスト> 1行に1つのホスト (ip/domain:port) をリストしたファイル (例: 127.0.0.1:3000)
まず、使用中の GNU/Linux ディストリビューション、MacOS ($$$$) または Windows (うげっ!) に Rust パッケージをインストールする必要があります。
https://www.rust-lang.org/tools/install
コンパイルは非常に簡単です。以下のコマンドを実行するだけです:
$ cargo build --release
その後、<repo_downloaded_dir>/target/release/ にリリースバイナリが準備されます。
以上です!ありがとうございました。