Grafana 插件数据源易受访问控制绕过 (CVE-2024-6322)
CVE编号
CVE-2024-6322利用情况
暂无补丁情况
N/A披露时间
2024-08-21漏洞描述
如果为用户或服务帐户授予对其他任何数据源的关联访问权限,将绕过由plugin.json的ReqActions json字段保护的插件数据源访问控制,因为ReqActions检查并未针对每个特定数据源进行范围限定。该帐户必须事先具有对受影响数据源的查询访问权限。解决建议
"将组件 Grafana 升级至 11.1.1 及以上版本""将组件 Grafana 升级至 11.1.3 及以上版本""将组件 Grafana Enterprise 升级至 11.1.3 及以上版本""将组件 Grafana Enterprise 升级至 11.1.1 及以上版本"
参考链接 |
|
---|---|
https://grafana.com/security/security-advisories/cve-2024-6322/ |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论