PT-2022-7299 · Grafana+7 · Grafana+7

Kminehart

·

Publicado

2022-07-14

·

Atualizado

2025-09-29

·

CVE-2022-31107

CVSS v4.0

7.6

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Grafana 5.3 a 9.0.3
Versões do Grafana 8.3 a 8.3.10
Versões do Grafana 8.4 a 8.4.10
Versões do Grafana 8.5 a 8.5.9
Descrição
A vulnerabilidade está relacionada a um problema de autorização na plataforma Grafana, permitindo que um usuário mal-intencionado assuma o controle da conta de outro usuário. Isso pode ocorrer quando o usuário mal-intencionado está autorizado a fazer login por meio de um IdP OAuth configurado, seu ID de usuário externo e endereço de e-mail não estão associados a uma conta Grafana e ele conhece o nome de usuário Grafana do usuário alvo. O usuário mal-intencionado pode então definir seu nome de usuário no provedor OAuth como o do usuário alvo e fazer login no Grafana, obtendo acesso à conta do usuário alvo.
Recomendações
Para as versões 5.3 a 9.0.3, atualize para a versão 9.0.3 ou posterior.
Para as versões 8.3 a 8.3.10, atualize para a versão 8.3.10 ou posterior.
Para as versões 8.4 a 8.4.10, atualize para a versão 8.4.10 ou posterior.
Para as versões 8.5 a 8.5.9, atualize para a versão 8.5.9 ou posterior.
Como solução alternativa temporária, considere desativar o login via OAuth na instância do Grafana ou certifique-se de que todos os usuários autorizados a fazer login via OAuth tenham uma conta de usuário correspondente no Grafana vinculada ao seu endereço de e-mail.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:5716
ALSA-2022:5717
ALSA-2025_16880
ALT-PU-2022-3295
ALT-PU-2023-1161
ALT-PU-2023-4133
ALT-PU-2023-4346
ALT-PU-2023-4567
BDU:2024-02573
BIT-GRAFANA-2022-31107
CESA-2022_5717
CVE-2022-31107
GHSA-MX47-6497-3FV2
GO-2024-2852
OESA-2022-1870
OPENSUSE-SU-2022_3751-1
OPENSUSE-SU-2022_3765-1
OPENSUSE-SU-2022_4428-1
OPENSUSE-SU-2022_4437-1
OPENSUSE-SU-2024:12260-1
RHSA-2022:5716
RHSA-2022:5717
RHSA-2022:5718
RHSA-2022:5719
RHSA-2022:5720
RHSA-2022_5716
RHSA-2022_5717
RLSA-2022:5716
RLSA-2022:5717
SUSE-SU-2022:3676-1
SUSE-SU-2022:3747-1
SUSE-SU-2022:3751-1
SUSE-SU-2022:3765-1
SUSE-SU-2022:4428-1
SUSE-SU-2022:4437-1
SUSE-SU-2022:4439-1
SUSE-SU-2023:2575-1
SUSE-SU-2023:2578-1
SUSE-SU-2023:2579-1
SUSE-SU-2024:0191-1
SUSE-SU-2024:0196-1

Produtos afetados

Alt Linux
Almalinux
Centos
Grafana
Red Hat
Red Os
Rocky Linux
Suse