
Сканер на Rust для уязвимости обхода пути Grafana (CVE-2021-43798). Проверяет хосты на наличие этой уязвимости и читает произвольные файлы из затронутых экземпляров Grafana.
Отказ от ответственности: Только для образовательных целей!
Все установки между v8.0.0-beta1 и v8.3.0 должны быть обновлены как можно скорее.
Если вы не можете обновиться, запуск обратного прокси перед Grafana, который нормализует PATH запроса, смягчит уязвимость. Например, настройка normalize_path в envoy.
Благодаря нашему многоуровневому подходу к защите, экземпляры Grafana Cloud не были затронуты этой уязвимостью.
Как всегда, мы тесно координировались со всеми облачными провайдерами, имеющими лицензию на предоставление Grafana Pro. Они получили раннее уведомление под эмбарго и подтвердили, что их предложения безопасны на момент данного объявления. В алфавитном порядке это относится к Amazon Managed Grafana и Azure Managed Grafana.
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check Только проверка на уязвимость
--help Показывает справку
-n, --nossl Использовать http:// вместо https:// для URL
-V, --version Показывает версию
-f, --file <file> Файл для чтения на сервере Grafana
-H, --host <IP хоста или домен> IP хоста или домен и порт, например 127.0.0.1:3000, для проверки на CVE
-h, --hostlist <список хостов> Файл со списком хостов: по одному в строке с ip/домен:порт, например 127.0.0.1:3000
Сначала необходимо установить пакет Rust на ваш дистрибутив GNU/Linux, MacOS ($$$$) или Windows (фу!)
https://www.rust-lang.org/tools/install
Компилировать очень просто. Просто запустите:
$ cargo build --release
Затем у вас будет готовый релиз в <repo_downloaded_dir>/target/release/
Вот и всё! Большое спасибо.