PT-2024-6336 · Grafana · Grafana Plugin Sdk

CVE-2024-8986

·

Publicado

2024-09-19

·

Atualizado

2024-11-21

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/SA:H/AU:Y/R:U/RE:L
Nome do software vulnerável e versões afetadas
Versões do Grafana Plugin SDK anteriores à 0.250.0
Descrição
O problema está relacionado ao fato de o Grafana Plugin SDK incluir metadados de compilação nos binários que compila, o que inclui a URI do repositório do plugin que está sendo compilado. Se credenciais estiverem incluídas na URI do repositório, o binário final conterá a URI completa, incluindo as referidas credenciais. Isso poderia permitir que um invasor remoto acessasse as credenciais do repositório.
Recomendações
Para versões anteriores à 0.250.0, atualize para a versão 0.250.0 para corrigir este problema. Como solução temporária, considere evitar a inclusão de credenciais na URI do repositório para minimizar o risco de exploração. Restrinja o acesso à URI do repositório para impedir o acesso não autorizado.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07373
CVE-2024-8986
GHSA-XXXW-3J6H-Q7H6
GO-2024-3140
OPENSUSE-SU-2024:14515-1

Produtos afetados

Grafana Plugin Sdk