
Um exploit PoC para CVE-2021-43798 - Travessia de Diretórios no Grafana
O Grafana é uma plataforma de código aberto para monitoramento e observabilidade. As versões 8.0.0-beta1 até 8.3.0 (exceto as versões corrigidas) são vulneráveis a um ataque de travessia de diretórios, permitindo acesso não autorizado a arquivos locais. Esta vulnerabilidade não afeta o Grafana Cloud. A vulnerabilidade existe no tratamento do caminho de URL <grafana_host_url>/public/plugins//. Ao manipular o parâmetro <plugin_id>, um atacante pode percorrer diretórios e acessar arquivos fora do diretório pretendido.
Um atacante poderia explorar esta vulnerabilidade para acessar arquivos sensíveis no sistema host, potencialmente levando a um maior comprometimento da instância Grafana ou do próprio sistema host.
As versões do Grafana 8.0.0-beta1 até 8.3.0 (exceto as versões corrigidas) são afetadas por esta vulnerabilidade.
Este exploit destina-se apenas a fins educacionais. O uso indevido deste exploit ou de qualquer informação relacionada a ele não é tolerado e é de responsabilidade exclusiva do usuário.