PT-2022-7105 · Grafana · Grafana Enterprise Metrics
CVE-2022-44643
·
Publicado
2022-12-20
·
Atualizado
2022-12-29
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Grafana Enterprise Metrics anteriores à 1.7.1
Versões do Grafana Enterprise Metrics anteriores à 2.3.1
Descrição
O problema está relacionado ao controle de acesso baseado em rótulos no Grafana Enterprise Metrics, permitindo que um invasor tenha mais acesso do que o pretendido. Se uma política de acesso com restrições de seletor de rótulos tiver acesso concedido a todos os locatários, as restrições de seletor de rótulos não serão aplicadas. Isso pode afetar a confidencialidade, a integridade e a disponibilidade das informações protegidas.
Recomendações
Para versões anteriores à 1.7.1, atualize para a versão 1.7.1 ou posterior para resolver o problema.
Para versões anteriores à 2.3.1, atualize para a versão 2.3.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere revisar e restringir as políticas de acesso para garantir que as restrições do seletor de rótulos sejam aplicadas corretamente.
Correção
Improper Access Control
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grafana Enterprise Metrics