PT-2026-78541 · Grafana · Grafana Oss
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grafana OSS versão 13.0.1
Description
Um usuário autenticado de baixo privilégio com permissões para criar ou editar regras de alerta em uma pasta pode ignorar a aplicação de permissões de fonte de dados. Ao definir a variável
queryType controlada pelo cliente como expr enquanto fornece o UID de uma fonte de dados real, o invasor pode executar consultas em uma fonte de dados para a qual não possui permissões de datasources:query. Isso ocorre porque o caminho de autorização trata a consulta como uma expressão do lado do servidor e ignora as verificações de permissão, mas o avaliador subsequentemente executa a consulta usando a fonte de dados real identificada por datasourceUid e as credenciais configuradas do Grafana. Isso pode levar à exposição não autorizada de dados e a possíveis consultas de alteração de estado, dependendo do backend da fonte de dados.Recommendations
Para Grafana OSS versão 13.0.1:
- Não isente consultas da autorização de fonte de dados baseando-se apenas na variável
queryTypecontrolada pelo cliente. - Resolva a fonte de dados referenciada no lado do servidor antes da autorização e aplique as permissões de
datasources:querysempre que o UID resolvido representar uma fonte de dados real. - Exija que as consultas de expressão referenciem apenas a fonte de dados de expressão canônica do lado do servidor e rejeite incompatibilidades onde o
queryTypesejaexprmas esteja associado a um UID de fonte de dados real. - Garanta que a autorização e a avaliação utilizem a mesma identidade canônica de fonte de dados e falhem de forma segura quando houver conflito entre os campos.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grafana Oss