PT-2020-13124 · Grafana+4 · Grafana+4

CVE-2020-12459

·

Publicado

2020-03-03

·

Atualizado

2024-07-02

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Grafana de 6.0.0 a 6.3.6
Versões do Grafana anteriores à 7.2.1
Descrição
Os arquivos de configuração /etc/grafana/grafana.ini e /etc/grafana/ldap.toml são legíveis por todos, contendo um secret key e uma bind password.
Recomendações
Para as versões do Grafana 6.0.0 a 6.3.6, atualize para a versão 7.2.1 ou posterior para resolver o problema.
Para versões do Grafana anteriores à 7.2.1, atualize para a versão 7.2.1 ou posterior para resolver o problema.
Como solução temporária, considere alterar as permissões dos arquivos de configuração /etc/grafana/grafana.ini e /etc/grafana/ldap.toml para restringir o acesso de leitura.

Correção

DoS

Incorrect Permission

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:4682
ALT-PU-2020-1420
ALT-PU-2020-2204
BIT-GRAFANA-2020-12459
CESA-2020_4682
CVE-2020-12459
GHSA-M25M-5778-FM22
GO-2024-2519
RHSA-2020:2362
RHSA-2020:4682
RHSA-2020_4682

Produtos afetados

Alt Linux
Almalinux
Centos
Grafana
Red Hat