Grafana
امنیت

حفره نفوذ در Grafana

Grafana

هکرها از طریق حفره نفوذ در Grafana می توانند دستورات خود را اجرا کنند.

ابزار مانیتورینگ داده‌های مذکور دارای حفره ی نفوذ است و مهاجمان می‌توانند دستورات خود را روی سیستم‌ها اجرا کرده و از جمله رمزهای عبور را مشاهده کنند.

یک نقص امنیتی “بحرانی” در Grafana سیستم‌ها را در معرض خطر قرار داده است. مدیران باید به سرعت یکی از نسخه‌های ایمن شده را نصب کنند.

برنامه مذکور یک برنامه‌ی متن‌باز چندپلتفرمی است که داده‌ها را از منابع مختلفی مانند MySQL یا Prometheus جمع‌آوری می‌کند. اکنون مهاجمان می‌توانند از یک ضعف امنیتی (CVE-2024-9264) سوءاستفاده کنند تا به سیستم ها حمله کنند. در صورت موفقیت‌آمیز بودن چنین حمله‌ای، هکرها به گفته توسعه‌دهندگان این برنامه، به تمام فایل‌های کامپیوتر میزبان دسترسی پیدا می‌کنند. این فایل‌ها می‌توانند شامل رمزهای عبور رمزنگاری نشده‌ای باشند که مهاجمان برای گسترش بیشتر از آن‌ها استفاده کنند.

تزریق SQL
در یک هشدار، توسعه‌دهندگان اعلام کرده‌اند که تنها نسخه‌های ۱۱.۰.x، ۱۱.۱.x و ۱۱.۲.x تحت تأثیر این آسیب‌پذیری قرار دارند. نسخه‌های ۱۰.x از این نقص در امان هستند. به دلیل عدم بررسی کافی، مهاجمان می‌توانند در چارچوب ویژگی آزمایشی SQL Expressions، از طریق درخواست‌های duckdb دستورات خود را وارد کرده و اجرا کنند. نحوه دقیق وقوع چنین حمله‌ای در حال حاضر مشخص نیست.

توسعه‌دهندگان اطمینان داده‌اند که این نقص در نسخه‌های زیر برطرف شده است:

  • ۱۱.۰.۵+security-01
  • ۱۱.۱.۶+security-01
  • ۱۱.۲.۱+security-01
  • ۱۱.۰.۶+security-01
  • ۱۱.۱.۷+security-01
  • ۱۱.۲.۲+security-01

    دیدگاهتان را بنویسید

    نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *