
Rust 기반의 Grafana 경로 탐색 취약점(CVE-2021-43798) 스캐너입니다. 호스트에서 해당 취약점을 확인하고 영향을 받는 Grafana 인스턴스에서 임의의 파일을 읽습니다.
면책 조항: 이 도구는 교육 목적으로만 사용됩니다!
v8.0.0-beta1부터 v8.3.0 사이의 모든 설치본은 가능한 한 빨리 업그레이드해야 합니다.
업그레이드할 수 없는 경우, Grafana 앞에 요청의 PATH를 정규화하는 리버스 프록시를 실행하면 취약점을 완화할 수 있습니다. 예를 들어, envoy의 normalize_path 설정이 있습니다.
심층 방어 접근 방식 덕분에 Grafana Cloud 인스턴스는 이 취약점의 영향을 받지 않았습니다.
항상 그렇듯이, Grafana Pro를 제공하도록 라이선스된 모든 클라우드 제공업체와 긴밀히 협력했습니다. 그들은 엠바고 아래 조기 통지를 받았으며, 이 발표 시점에 그들의 제품이 안전하다고 확인했습니다. 알파벳 순서로, 이는 Amazon Managed Grafana 및 Azure Managed Grafana에 적용됩니다.
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check 취약점만 확인
--help 도움말 출력
-n, --nossl URL에 https:// 대신 http:// 사용
-V, --version 버전 정보 출력
-f, --file <파일> Grafana 서버에서 읽을 파일
-H, --host <호스트 IP 또는 도메인> CVE 확인할 호스트 IP 또는 도메인 및 포트 (예: 127.0.0.1:3000)
-h, --hostlist <호스트 목록> 한 줄에 하나의 호스트 IP/도메인:포트 (예: 127.0.0.1:3000)를 포함하는 파일
먼저 GNU/Linux 배포판, MacOS (돈!) 또는 Windows (으악!)에 Rust 패키지를 설치해야 합니다.
https://www.rust-lang.org/tools/install
컴파일은 정말 쉽습니다. 다음을 실행하세요:
$ cargo build --release
그러면 <repo_downloaded_dir>/target/release/에 릴리스가 준비됩니다.
이상입니다! 대단히 감사합니다.