Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9493-h4f5-633x

Опубликовано: 22 июн. 2026
Источник: github
Github: Прошло ревью
CVSS3: 5.4

Описание

Grafana: Path traversal in the Tempo and Loki data source plugins

The Tempo and Loki datasource plugins construct backend HTTP requests by interpolating user-supplied input into URL paths without sanitization, enabling path traversal. A Viewer-role user can: (1) capture admin-configured datasource credentials (secureJsonData custom headers) by traversing to an attacker-controlled endpoint, (2) invoke state-changing admin endpoints on Tempo (e.g. /flush, /shutdown), and (3) exfiltrate internal service data via Loki's CallResource which returns full HTTP response bodies.

Пакеты

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

>= 2.0.0-beta1

Отсутствует

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

>= 12.0.0

Отсутствует

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

>= 12.3.0

Отсутствует

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

>= 13.0.0

Отсутствует

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

>= 12.4.0

Отсутствует

Наименование

github.com/grafana/grafana

go
Затронутые версииВерсия исправления

< 1.9.2-0.20260616075434-82ef13993059

1.9.2-0.20260616075434-82ef13993059

EPSS

Процентиль: 21%
0.00286
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 5.4
redhat
3 месяца назад

A user with Viewer permissions can use specially crafted requests to the Tempo and Loki data source plugins to reach unintended backend endpoints. Depending on the backend configuration this can expose data source credentials, leak internal responses, or trigger administrative actions on the configured backend.

CVSS3: 5.4
nvd
3 месяца назад

A user with Viewer permissions can use specially crafted requests to the Tempo and Loki data source plugins to reach unintended backend endpoints. Depending on the backend configuration this can expose data source credentials, leak internal responses, or trigger administrative actions on the configured backend.

CVSS3: 4.3
redos
2 месяца назад

Уязвимость grafana

CVSS3: 4.3
fstec
3 месяца назад

Уязвимость платформы для мониторинга и наблюдения Grafana, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации

CVSS3: 4.3
redos
2 месяца назад

Уязвимость grafana

EPSS

Процентиль: 21%
0.00286
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-22