一. 漏洞公告
近日,国外安全研究员披露了Grafana任意文件读取漏洞的POC,经验证,该漏洞允许未经身份验证攻击者读取系统任意文件,建议使用该组件的用户尽快采取措施。
二. 影响范围
漏洞影响版本:Grafana 8.x(目前最新release版本8.2.26仍受该漏洞影响)
通过SUMAP平台对全球部署的Grafana进行统计,最新查询分布情况如下:
全球分布:

国内分布:

目前已验证该漏洞的可利用性:

三. 漏洞描述
Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana 8.x API存在任意文件读取漏洞,未经授权的攻击者可利用该漏洞读取目标服务器任意文件,可导致服务器敏感信息泄漏。
四. 缓解措施
高危:目前漏洞POC已被公开,Grafana官方暂未发布修复补丁,建议部署Grafana的用户关注Grafana官方相关升级公告,尽快采取安全措施。
临时缓解措施:
配置访问控制策略,仅对允许白名单地址访问,避免Grafana资产在互联网暴露。
来源:Grafana官网