PT-2022-7105 · Grafana · Grafana Enterprise Metrics

CVE-2022-44643

·

Publicado

2022-12-20

·

Atualizado

2022-12-29

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Grafana Enterprise Metrics anteriores à 1.7.1
Versões do Grafana Enterprise Metrics anteriores à 2.3.1
Descrição
O problema está relacionado ao controle de acesso baseado em rótulos no Grafana Enterprise Metrics, permitindo que um invasor tenha mais acesso do que o pretendido. Se uma política de acesso com restrições de seletor de rótulos tiver acesso concedido a todos os locatários, as restrições de seletor de rótulos não serão aplicadas. Isso pode afetar a confidencialidade, a integridade e a disponibilidade das informações protegidas.
Recomendações
Para versões anteriores à 1.7.1, atualize para a versão 1.7.1 ou posterior para resolver o problema.
Para versões anteriores à 2.3.1, atualize para a versão 2.3.1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere revisar e restringir as políticas de acesso para garantir que as restrições do seletor de rótulos sejam aplicadas corretamente.

Correção

Improper Access Control

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07588
CVE-2022-44643

Produtos afetados

Grafana Enterprise Metrics