TGViewer
DevOps FM DevOps FM @devops_fm · 5.29K subscribers
Post #388 1.31K
Grafana: фиксы для CVE-2023-2183 и CVE-2023-2801

Grafana рассказали о релизах, в которых содержатся исправления для двух уязвимостей: средней и высокой степени опасности.

⚠️ CVE-2023-2183 — Broken access control: viewer can send test alerts (CVSS 4.1 Medium)

Пользователи с ролью Viewer могут отправлять тестовые алерты с помощью API.

Эта уязвимость позволяет злоумышленнику отправлять алерты по электронной почте, в Slack и через другие платформы, рассылать спам, готовить фишинговые атаки, блокировать SMTP-сервер / IP-адрес, автоматически перемещать все сообщения в папку "Спам" или добавлять IP-адреса в черный список.

Фиксы:
Grafana 9.5 > 9.5.3
Grafana 9.4 > 9.4.12
Grafana 9.3 > 9.3.15
Grafana 9.0 > 9.2.19
Grafana 8.0 > 8.5.26

⚠️ CVE-2023-2801 — Grafana DS proxy race condition (CVSS 7.5 High)

Вызов API к /ds/query или эндпоинту публичного дашборда, который использует mixed queries, может привести к сбою инстанса Grafana.

Фиксы:
Графана 9.4.0 > 9.4.12
Графана 9.5 > 9.5.3

#новости
  • 🔥 4
  • 👍 1
More from @devops_fm
  1. Oct 5, 2026Как retry может усугубить инцидент Uber недавно опубликовал разбор реального инцидента, в…
  2. Oct 2, 2026🎙 Что послушать на выходных: Kubernetes становится слишком сложным? Пятница — отличный по…
  3. Sep 30, 2026🔔В эфире DevOps FM – срединедельный дайджест новостей! ⏺В Amazon EKS показали, как Pod мо…
  4. Sep 28, 2026Почему Kubernetes API server может съесть память на обычном LIST 👀 Получить список объект…
  5. Sep 25, 2026Redis Streams vs Kafka 📝 Что выбрать для системы обработки событий: Redis Streams или Kaf…
  6. Sep 23, 2026Новостной дайджест от DevOps FM! Делимся свежими новостями и важными изменениями в мире De…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →