Grafana: фиксы для CVE-2023-2183 и CVE-2023-2801
Grafana рассказали о релизах, в которых содержатся исправления для двух уязвимостей: средней и высокой степени опасности.
⚠️ CVE-2023-2183 — Broken access control: viewer can send test alerts (CVSS 4.1 Medium)
Пользователи с ролью Viewer могут отправлять тестовые алерты с помощью API.
Эта уязвимость позволяет злоумышленнику отправлять алерты по электронной почте, в Slack и через другие платформы, рассылать спам, готовить фишинговые атаки, блокировать SMTP-сервер / IP-адрес, автоматически перемещать все сообщения в папку "Спам" или добавлять IP-адреса в черный список.
Фиксы:
Grafana 9.5 > 9.5.3
Grafana 9.4 > 9.4.12
Grafana 9.3 > 9.3.15
Grafana 9.0 > 9.2.19
Grafana 8.0 > 8.5.26
⚠️ CVE-2023-2801 — Grafana DS proxy race condition (CVSS 7.5 High)
Вызов API к /ds/query или эндпоинту публичного дашборда, который использует mixed queries, может привести к сбою инстанса Grafana.
Фиксы:
Графана 9.4.0 > 9.4.12
Графана 9.5 > 9.5.3
#новости
Post #388
1.31K

- 🔥 4
- 👍 1