
CVE-2021-43798 - Grafana ディレクトリトラバーサル の PoC エクスプロイト
Grafanaは、監視と可観測性のためのオープンソースプラットフォームです。バージョン8.0.0-beta1から8.3.0(修正済みバージョンを除く)は、ディレクトリトラバーサル攻撃に対して脆弱であり、ローカルファイルへの不正アクセスを許可します。この脆弱性はGrafana Cloudには影響しません。脆弱性は、URLパス <grafana_host_url>/public/plugins// の処理に存在します。<plugin_id> パラメータを操作することで、攻撃者はディレクトリを横断し、意図されたディレクトリ外のファイルにアクセスできます。
攻撃者はこの脆弱性を悪用してホストシステム上の機密ファイルにアクセスし、Grafanaインスタンスやホストシステム自体のさらなる侵害につながる可能性があります。
Grafanaバージョン8.0.0-beta1から8.3.0(修正済みバージョンを除く)がこの脆弱性の影響を受けます。
このエクスプロイトは教育目的のみを意図しています。このエクスプロイトまたはそれに関連する情報の誤用は容認されておらず、その責任はすべてユーザーにあります。