CVE-2021-43798
Grafana 路径遍历
- 已发布
- 2021年12月7日
- 已更新
- 2025年10月21日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2021年12月9日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N高 · 未来 30 天
- 百分位
- 99.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
CISA 已知被利用
此 CVE 出现在 CISA 已知利用的漏洞目录中。
总结
Grafana 是一个用于监控和可观测性的开源平台。Grafana 8.0.0-beta1 至 8.3.0 版本(修补版本除外)存在目录遍历漏洞,可导致访问本地文件。易受攻击的 URL 路径为:`<grafana_host_url>/public/plugins//`,其中 是任何已安装插件的插件 ID。Grafana Cloud 从未受到影响。建议用户升级到修补版本 8.0.7、8.1.8、8.2.7 或 8.3.1。GitHub 安全公告包含有关易受攻击的 URL 路径、缓解措施和披露时间线的更多信息。
来源
63CVE-2021-43798 是一个高严重性的路径遍历漏洞(CVSS 3.1 评分:7.5),影响 Grafana 8.0.0-beta1 至 8.3.0 版本。该漏洞允许未经身份验证的攻击者通过利用 `/public/plugins/:pluginId` 端点中不完善的清理机制,从服务器读取任意文件。
Grafanav8.*版本任意文件读取漏洞批量检测工具:该漏洞目前为0day漏洞,未授权的攻击者利用该漏洞,能够获取服务器敏感文件。
CVE-2021-43798 MiNi Exploitation Framework
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。