PT-2020-13124 · Grafana+4 · Grafana+4
CVE-2020-12459
·
Publicado
2020-03-03
·
Atualizado
2024-07-02
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Grafana de 6.0.0 a 6.3.6
Versões do Grafana anteriores à 7.2.1
Descrição
Os arquivos de configuração
/etc/grafana/grafana.ini e /etc/grafana/ldap.toml são legíveis por todos, contendo um secret key e uma bind password.Recomendações
Para as versões do Grafana 6.0.0 a 6.3.6, atualize para a versão 7.2.1 ou posterior para resolver o problema.
Para versões do Grafana anteriores à 7.2.1, atualize para a versão 7.2.1 ou posterior para resolver o problema.
Como solução temporária, considere alterar as permissões dos arquivos de configuração
/etc/grafana/grafana.ini e /etc/grafana/ldap.toml para restringir o acesso de leitura.Correção
DoS
Incorrect Permission
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Grafana
Red Hat