
PoC-эксплойт для CVE-2021-43798 - обход каталогов Grafana
Grafana — это платформа с открытым исходным кодом для мониторинга и наблюдаемости. Версии с 8.0.0-beta1 по 8.3.0 (за исключением исправленных версий) уязвимы к атаке обхода каталогов, позволяющей несанкционированный доступ к локальным файлам. Эта уязвимость не затрагивает Grafana Cloud. Уязвимость существует в обработке пути URL <grafana_host_url>/public/plugins//. Манипулируя параметром <plugin_id>, злоумышленник может перемещаться по каталогам и получать доступ к файлам за пределами целевого каталога.
Злоумышленник может использовать эту уязвимость для доступа к конфиденциальным файлам на хост-системе, что потенциально может привести к дальнейшей компрометации экземпляра Grafana или самой хост-системы.
Версии Grafana с 8.0.0-beta1 по 8.3.0 (за исключением исправленных версий) подвержены этой уязвимости.
Этот эксплойт предназначен только для образовательных целей. Неправильное использование этого эксплойта или любой связанной с ним информации не одобряется и является исключительной ответственностью пользователя.