Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-03343

Опубликовано: 22 июн. 2023
Источник: fstec
CVSS3: 9.4
CVSS2: 9.7
EPSS Низкий

Описание

Уязвимость веб-инструмента представления данных Grafana связана с обходом аутентификации посредством спуфинга. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный доступ к учетной записи пользователя

Вендор

ООО «Ред Софт»
АО «НТЦ ИТ РОСА»
Grafana

Наименование ПО

РЕД ОС
ROSA Virtualization
Grafana

Версия ПО

7.3 (РЕД ОС)
2.1 (ROSA Virtualization)
до 8.5.27 (Grafana)
от 9.0.0 до 9.2.20 (Grafana)
от 9.3.0 до 9.3.16 (Grafana)
от 9.4.0 до 9.4.13 (Grafana)
от 9.5.0 до 9.5.5 (Grafana)
10.0.0 (Grafana)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
АО «НТЦ ИТ РОСА» ROSA Virtualization 2.1

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,7)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,4)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- отключение возможности мультитенантного доступа через Azure AD;
- использование средств межсетевого экранирования для ограничения возможности удаленного доступа;
- ограничение доступа к программному обеспечению из внешних сетей (Интернет).
Использование рекомендаций производителя:
https://grafana.com/security/security-advisories/cve-2023-3128/
Для системы управления средой виртуализации «ROSA Virtualization»:
https://abf.rosalinux.ru/advisories/ROSA-SA-2023-2181
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 82%
0.01809
Низкий

9.4 Critical

CVSS3

9.7 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.4
ubuntu
около 2 лет назад

Grafana is validating Azure AD accounts based on the email claim. On Azure AD, the profile email field is not unique and can be easily modified. This leads to account takeover and authentication bypass when Azure AD OAuth is configured with a multi-tenant app.

CVSS3: 9.8
redhat
около 2 лет назад

Grafana is validating Azure AD accounts based on the email claim. On Azure AD, the profile email field is not unique and can be easily modified. This leads to account takeover and authentication bypass when Azure AD OAuth is configured with a multi-tenant app.

CVSS3: 9.4
nvd
около 2 лет назад

Grafana is validating Azure AD accounts based on the email claim. On Azure AD, the profile email field is not unique and can be easily modified. This leads to account takeover and authentication bypass when Azure AD OAuth is configured with a multi-tenant app.

CVSS3: 9.4
debian
около 2 лет назад

Grafana is validating Azure AD accounts based on the email claim. On ...

CVSS3: 9.4
redos
больше 1 года назад

Множественные уязвимости grafana

EPSS

Процентиль: 82%
0.01809
Низкий

9.4 Critical

CVSS3

9.7 Critical

CVSS2