Прикривайте Grafana фаерволами и меняйте все секреты, потому что если у вас есть grafana-clock-panel - вы подвержены 0day уязвимости. Простой GET запрос такого типа будет работать:
GET /public/plugins/grafana-clock-panel/../../../../../../../etc/passwd
Уязвимый кусок кода:
https://github.com/grafana/grafana/blob/main/pkg/api/plugins.go#L300-L303
Пример работы уязвимости:
https://github.com/Vulnmachines/grafana-unauth-file-read
BugBounty в Twitter:
https://twitter.com/naglinagli/status/1468155313182416899
За новость спасибо Pavel Dmytrenko 🙏
UPD1: В clickhouse-grafana такая же беда - Serhii Mikhno
UPD2: Уязвимые плагины: https://github.com/projectdiscovery/nuclei-templates/blob/master/vulnerabilities/grafana/grafana-file-read.yaml
UPD3: Grafana 8.3.1, 8.2.7, 8.1.8, and 8.0.7 зарелизили сегодня с фиксом - @oleg_log