PT-2021-21145 · Grafana · Grafana Cortex

Christian Simon

+1

·

Publicado

2021-08-03

·

Atualizado

2021-09-02

·

CVE-2021-36157

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Grafana Cortex até a 1.9.0
Descrição:
Foi identificada uma falha em que o valor do cabeçalho X-Scope-OrgID é utilizado para construir caminhos de arquivo para arquivos de regras. Se esse valor for manipulado para realizar traversal de diretório, como ../../sensitive/path/in/deployment, o Cortex tentará analisar um arquivo de regras nesse local e incluirá parte do conteúdo na mensagem de erro. Outras solicitações da API do Cortex também podem receber um cabeçalho OrgID malicioso, potencialmente induzindo o ingester a gravar métricas em um local diferente, embora o efeito seja mais um incômodo do que a divulgação de informações.
Recomendações:
Para versões até a 1.9.0, considere restringir o uso do cabeçalho X-Scope-OrgID para evitar ataques de traversal de diretório até que um patch esteja disponível. Além disso, restrinja o acesso a caminhos confidenciais e monitore as solicitações de API em busca de cabeçalhos OrgID maliciosos para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-36157
GHSA-JPHM-G89M-V42P

Produtos afetados

Grafana Cortex