PT-2022-7306 · Grafana+5 · Grafana+5
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Grafana anteriores à 8.5.15
Versões do Grafana 9.0.0 a 9.2.3
Descrição
O Grafana é uma plataforma de código aberto para monitoramento e observabilidade. Ao usar a opção “Esqueci a senha” na página de login, é enviada uma solicitação POST para a URL “/api/user/password/sent-reset-email”. Quando o
username ou o email não existe, uma resposta JSON contém a mensagem “usuário não encontrado”. Isso vaza informações para usuários não autenticados e representa um risco à segurança.Recomendações
Para versões do Grafana anteriores à 8.5.15, atualize para a versão 8.5.15 ou posterior.
Para versões do Grafana de 9.0.0 a 9.2.3, atualize para a versão 9.2.4 ou posterior.
Como solução temporária, considere restringir o acesso ao endpoint da API
/api/user/password/sent-reset-email até que um patch esteja disponível.Exploit
Correção
Information Disclosure
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Grafana
Red Hat
Red Os
Suse