PT-2026-84754 · Grafana · Grafana
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Grafana (versões afetadas não especificadas)
Descrição
Instâncias autogerenciadas que utilizam autenticação Auth Proxy com cache de identidade habilitado (onde
sync ttl é maior que zero) estão suscetíveis a um bypass de autenticação. O problema ocorre porque a chave de cache do Auth Proxy concatena o nome de usuário e os atributos de identidade encaminhados sem um delimitador, permitindo que identidades distintas colidam em uma única chave. Um usuário autenticado pode se passar por um usuário com privilégios mais elevados, incluindo um Administrador, moldando seus próprios atributos para colidir com uma entrada de cache ativa do usuário alvo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Authentication Bypass by Spoofing
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grafana