freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

警惕! Grafana 0day 漏洞已出现在野利用
ThreatBook 2021-12-13 15:47:44 100983
所属地 北京

一、漏洞概况

近日,微步在线获取到 Grafana 未授权任意文件读取 0day 相关漏洞情报,攻击者可以利用该漏洞任意读取主机上的文件。Grafana 是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana 可以在网络浏览器里显示数据图表和警告。需要注意的是该漏洞并不依赖于某个特定的插件,而是因为 Grafana 在解析插件路由的时候没有对输入进行有效过滤造成的任意文件读取。


漏洞复现:1639381147_61b6f89b343e66eb0fe7a.png!small?1639381151390

此次受影响的版本如下:

Grafana

是否受影响

8.x

二、漏洞评估

公开程度:已出现在野利用

利用条件:无权限要求

交互要求:0 click

漏洞危害:高危、任意文件读取

影响范围:Grafana 8.x

三、修复方案

1、建议更新至官方最新发布的安全版本

2、微步在线 TDP 产品支持该漏洞检测

四、时间线

2021年12月7日 微步获取该漏洞在野利用相关情报

五、国内受影响资产统计

经微步网络空间测绘系统深度探测同时依托微步情报数据、DNS数据等大数据平台加工关联分析,国内受影响资产统计数据信息如下:

1639381243_61b6f8fbe085d4be9335e.png!small?1639381248097

更多精彩内容,敬请关注“微步在线研究响应中心”微信公众号。


# 漏洞预警 # 威胁通报
本文为 ThreatBook 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
威胁情报通报
ThreatBook LV.8
数字时代网络威胁应对专家
  • 253 文章数
  • 166 关注者
银狐超进化!引爆2025开年最大黑产攻击
2025-04-01
激战正酣:中国威胁情报市场的争夺与创新突围
2025-02-21
漏洞发现,除了漏扫还能靠啥?
2024-12-13
文章目录