Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-03230

Опубликовано: 24 апр. 2020
Источник: fstec
CVSS3: 6.1
CVSS2: 6.4
EPSS Низкий

Описание

Уязвимость компонентов column.title и cellLinkTooltip веб-инструмента представления данных Grafana связана с недостаточной защитой структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществлять межсайтовые сценарные атаки (XSS)

Вендор

Red Hat Inc.
Novell Inc.
Grafana

Наименование ПО

Red Hat Enterprise Linux
Red Hat Storage
OpenSUSE Leap
Grafana
Openshift Service Mesh

Версия ПО

8 (Red Hat Enterprise Linux)
3 (Red Hat Storage)
15.2 (OpenSUSE Leap)
до 6.7.3 (Grafana)
1.1 (Openshift Service Mesh)
4 (Red Hat Storage)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Red Hat Inc. Red Hat Enterprise Linux 8
Novell Inc. OpenSUSE Leap 15.2

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Grafana:
https://github.com/grafana/grafana/pull/23816
https://github.com/grafana/grafana/blob/master/CHANGELOG.md#673-2020-04-23
Для программных продуктов Novell Inc.:
https://lists.opensuse.org/opensuse-security-announce/2020-06/msg00060.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/cve-2020-12245

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 86%
0.03189
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
ubuntu
около 5 лет назад

Grafana before 6.7.3 allows table-panel XSS via column.title or cellLinkTooltip.

CVSS3: 6.1
redhat
около 5 лет назад

Grafana before 6.7.3 allows table-panel XSS via column.title or cellLinkTooltip.

CVSS3: 6.1
nvd
около 5 лет назад

Grafana before 6.7.3 allows table-panel XSS via column.title or cellLinkTooltip.

CVSS3: 6.1
debian
около 5 лет назад

Grafana before 6.7.3 allows table-panel XSS via column.title or cellLi ...

CVSS3: 6.1
github
около 3 лет назад

Grafana XSS in header column rename

EPSS

Процентиль: 86%
0.03189
Низкий

6.1 Medium

CVSS3

6.4 Medium

CVSS2

Уязвимость BDU:2020-03230