Grafana
Die Schwachstelle betrifft die Open-Source-Plattform Grafana, die zur Überwachung und Visualisierung von Systemdaten eingesetzt wird. Es handelt sich um einen Path-Traversal-Fehler (Verzeichnisüberschreitung): Über einen speziell präparierten Aufruf eines Plugin-Pfads in der Web-Oberfläche kann ein Angreifer den vorgesehenen Verzeichnisbereich verlassen und auf Dateien im lokalen Dateisystem des Servers zugreifen, die eigentlich nicht öffentlich sein sollten. Voraussetzung ist lediglich, dass ein entsprechendes Plugin installiert ist; dessen Kennung lässt sich im manipulierten Pfad verwenden. Auf diese Weise können vertrauliche lokale Dateien ausgelesen werden, was etwa Konfigurationsdaten oder Zugangsinformationen offenlegen kann. Betroffen ist die selbst betriebene Grafana-Installation; der gehostete Dienst Grafana Cloud war nach Herstellerangaben zu keinem Zeitpunkt verwundbar. Da Grafana-Oberflächen häufig über das Netzwerk erreichbar sind, ist der Zugriffsweg auf das Dateisystem entsprechend exponiert.
Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Steht keine Abhilfe zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.