Grafana 是一个用于监控和可观测性的开源平台。版本 8.0.0-beta1 至 8.3.0(修补版本除外)容易受到目录遍历攻击,允许未经授权访问本地文件。此漏洞不影响 Grafana Cloud。漏洞存在于 URL 路径 <grafana_host_url>/public/plugins// 的处理中。通过操纵 <plugin_id> 参数,攻击者可以遍历目录并访问预期目录之外的文件。
攻击者可以利用此漏洞访问主机系统上的敏感文件,可能导致对 Grafana 实例或主机系统的进一步危害。
Grafana 版本 8.0.0-beta1 至 8.3.0(修补版本除外)受此漏洞影响。
此漏洞利用仅供教育目的。滥用此漏洞或任何相关信息的行为不被认可,且由用户自行承担全部责任。