CVE-2022-29170
Grafana Enterprise 데이터소스 네트워크 제한 HTTP 리다이렉트를 통한 우회
- 게시됨
- 2022. 5. 20.
- 업데이트됨
- 2025. 4. 23.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 22.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N낮음 · 다음 30일
- 백분위수
- 66.6%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Grafana는 모니터링 및 관측성을 위한 오픈소스 플랫폼입니다. Grafana Enterprise에서 Request security 기능의 허용 목록(allow list)은 인스턴스가 특정 호스트를 호출하지 않거나 특정 호스트만 호출하도록 Grafana를 구성할 수 있게 해줍니다. 버전 7.4.0-beta1부터 7.5.16 및 8.5.3 이전 버전에 존재하는 이 취약점은, 허용된 호스트에서 실행되는 악의적인 데이터소스가 금지된 호스트로 HTTP 리디렉션을 반환할 경우 이러한 보안 구성을 우회할 수 있게 합니다. 이 취약점은 Request security 허용 목록이 사용되고 HTTP 리디렉션을 반환하는 사용자 정의 데이터소스를 Grafana에 추가할 수 있는 경우에만 Grafana Enterprise에 영향을 미칩니다. 이 시나리오에서 Grafana는 리디렉션을 무비판적으로 따라가며 잠재적으로 민감한 정보를 클라이언트에 노출할 수 있습니다. Grafana Cloud는 이 취약점의 영향을 받지 않습니다. 버전 7.5.16 및 8.5.3에는 이 문제에 대한 패치가 포함되어 있습니다. 현재 알려진 해결 방법은 없습니다.
소스
1Grafana는 모니터링 및 관측성을 위한 오픈소스 플랫폼입니다. Grafana Enterprise에서 Request security 기능은 인스턴스가 특정 호스트를 호출하지 않거나 특정 호스트만 호출하도록 Grafana를 구성할 수 있는 허용 목록을 제공합니다. 이 취약점은 버전 7.4.0-beta1부터 7.5 이전 버전에 존재합니다. @Sn0wAlice의 CVE 프로젝트
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.