PT-2026-51299 · Grafana+1 · Loki Datasource Plugin+3
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Tempo datasource plugin (versões afetadas não especificadas)
Loki datasource plugin (versões afetadas não especificadas)
Descrição
Esses plugins constroem requisições HTTP de backend interpolando entradas fornecidas pelo usuário em caminhos de URL sem sanitização, o que permite a travessia de caminho (path traversal). Um usuário com a função de Viewer pode capturar credenciais de datasource configuradas pelo administrador, especificamente os cabeçalhos personalizados
secureJsonData, ao navegar para um endpoint controlado por um invasor. Além disso, isso permite a invocação de endpoints administrativos de alteração de estado no Tempo, como '/flush' e '/shutdown', e a exfiltração de dados de serviços internos através do CallResource do Loki, que retorna corpos de resposta HTTP completos.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grafana
Loki Datasource Plugin
Red Os
Tempo Datasource Plugin