PT-2021-19211 · Grafana · Metrics Enterprise+1
CVE-2021-31231
·
Publicado
2021-04-30
·
Atualizado
2023-08-08
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Grafana Enterprise Metrics anteriores à 1.2.1
Metrics Enterprise versão 1.2.1
Descrição
A vulnerabilidade permite a divulgação de arquivos locais quando a configuração
experimental.alertmanager.enable-api é utilizada. O password file de autenticação básica HTTP pode ser explorado para enviar qualquer conteúdo de arquivo por meio de um webhook. Além disso, os modelos do alertmanager podem ser usados para enviar qualquer conteúdo de arquivo, pois o alertmanager pode carregar qualquer arquivo de texto especificado na lista de modelos.Recomendações
Para versões do Grafana Enterprise Metrics anteriores à 1.2.1, atualize para a versão 1.2.1 ou posterior para resolver o problema.
Para a versão 1.2.1 do Metrics Enterprise, considere desativar o experimental.alertmanager.enable-api até que um patch esteja disponível.
Como solução alternativa temporária, restrinja o acesso aos modelos do Alertmanager para minimizar o risco de exploração.
Evite usar o
password file na configuração de autenticação básica HTTP até que o problema seja resolvido.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grafana Enterprise Metrics
Metrics Enterprise