【小道消息】Grafana未授权任意文件读取

admin 2022年3月18日00:39:36评论347 views字数 462阅读1分32秒阅读模式

据说又是个0day?


已知影响Grafana 8.x系列,貌似是不影响7.x版。

官方也暂时没发布安全更新,所以目前最好的防护就是使用白名单限制访问源。



01

简单复现一下

环境很好搞,用vulfocus或者官方文档都有详细的教程:

https://grafana.com/docs/grafana/latest/installation/docker/

效果如图:

【小道消息】Grafana未授权任意文件读取



02

就这


虽然只是个任意文件读取,但危害还是相当严重的。

比如当你读的是以下这些目录时

/etc/grafana/grafana.ini/var/lib/grafana/grafana.db


暂时先这样,后续补充个全的,

那个东西,链接后台回复“grafana”获取,就不放正文了



本演示仅用于学习和研究,请在实验环境中运行,请勿用于其他任何非法用途,否则后果自负!


-------- 快上车就完事了 --------
hijackY毁灭吧赶紧的
【小道消息】Grafana未授权任意文件读取
识别二维码,快上车就完事了
也可 赞赏 转发 在看 



原文始发于微信公众号(hijackY):【小道消息】Grafana未授权任意文件读取

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年3月18日00:39:36
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【小道消息】Grafana未授权任意文件读取http://cn-sec.com/archives/831538.html

发表评论

匿名网友 填写信息