PT-2021-19211 · Grafana · Metrics Enterprise+1

CVE-2021-31231

·

Publicado

2021-04-30

·

Atualizado

2023-08-08

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Grafana Enterprise Metrics anteriores à 1.2.1
Metrics Enterprise versão 1.2.1
Descrição
A vulnerabilidade permite a divulgação de arquivos locais quando a configuração experimental.alertmanager.enable-api é utilizada. O password file de autenticação básica HTTP pode ser explorado para enviar qualquer conteúdo de arquivo por meio de um webhook. Além disso, os modelos do alertmanager podem ser usados para enviar qualquer conteúdo de arquivo, pois o alertmanager pode carregar qualquer arquivo de texto especificado na lista de modelos.
Recomendações
Para versões do Grafana Enterprise Metrics anteriores à 1.2.1, atualize para a versão 1.2.1 ou posterior para resolver o problema.
Para a versão 1.2.1 do Metrics Enterprise, considere desativar o experimental.alertmanager.enable-api até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o acesso aos modelos do Alertmanager para minimizar o risco de exploração.
Evite usar o password file na configuração de autenticação básica HTTP até que o problema seja resolvido.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2021-31231

Produtos afetados

Grafana Enterprise Metrics
Metrics Enterprise