免责声明:此工具仅用于教育目的!
所有 v8.0.0-beta1 至 v8.3.0 之间的安装版本应尽快升级。
如果无法升级,在 Grafana 前运行一个反向代理来规范化请求的 PATH 将缓解此漏洞。例如,envoy 中的 normalize_path 设置。
得益于我们的纵深防御方法,Grafana Cloud 实例未受此漏洞影响。
与往常一样,我们与所有获授权提供 Grafana Pro 的云提供商密切协调。他们已收到保密下的早期通知,并确认其产品在本次公告发布时是安全的。按字母顺序,这适用于 Amazon Managed Grafana 和 Azure Managed Grafana。
$ grafana-CVE-2021-43798 [FLAGS] [OPTIONS]
-c, --check 仅检查漏洞存在性
--help 打印帮助信息
-n, --nossl 在 URL 上使用 http:// 代替 https://
-V, --version 打印版本信息
-f, --file <file> 要在 Grafana 服务器上读取的文件
-H, --host <主机 IP 或域名> 要检查 CVE 的主机 IP 或域名及端口,例如 127.0.0.1:3000
-h, --hostlist <主机列表> 包含主机列表的文件,每行一个 ip/域名:端口,例如 127.0.0.1:3000
首先,你必须在你的 GNU/Linux 发行版、MacOS ($$$$) 或 Windows (哎呀!) 上安装 Rust 包。
https://www.rust-lang.org/tools/install
编译非常简单。只需运行:
$ cargo build --release
然后你将在 <repo_downloaded_dir>/target/release/ 中得到编译好的发布版本。
就这些啦!非常感谢。