PT-2022-27773 · Grafana · Synthetic Monitoring Agent For Grafana

Govulnbot

·

Publicado

2022-11-30

·

Atualizado

2024-09-06

·

CVE-2022-46156

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Agente de Monitoramento Sintético para o Grafana, versões anteriores à 0.12.0
Descrição
O agente de Monitoramento Sintético para o aplicativo de Monitoramento Sintético do Grafana oferece funcionalidade de sondagem e executa verificações de rede para monitorar alvos remotos. Os usuários que executam o agente de Monitoramento Sintético em versões anteriores à 0.12.0 em sua rede local estão afetados. O token de autenticação usado para se comunicar com a API de Monitoramento Sintético fica exposto por meio de um endpoint de depuração. Esse token pode ser usado para recuperar as verificações de Monitoramento Sintético criadas pelo usuário e atribuídas ao agente identificado por esse token. A API de Monitoramento Sintético rejeitará conexões de agentes já conectados, portanto, o acesso ao token não garante acesso às verificações.
Recomendações
Para versões anteriores à 0.12.0, revise as configurações do agente e defina o endereço de escuta HTTP de forma a limitar a exposição, por exemplo, localhost ou uma rede não roteada, usando o parâmetro de linha de comando -listen-address, como -listen-address localhost:4050.
Após atualizar para a versão 0.12.0 ou posterior, revise a configuração armazenada em /etc/synthetic-monitoring/synthetic-monitoring-agent.conf, especificamente a variável API TOKEN, que foi renomeada para SM AGENT API TOKEN.
Faça a rotação dos tokens do agente.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-46156
GHSA-9J4F-F249-Q5W8
GO-2022-1132

Produtos afetados

Synthetic Monitoring Agent For Grafana