Vulnerabilidad en Alloy (CVE-2024-8975)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-428
Ruta de búsqueda o elemento sin entrecomillar
Fecha de publicación:
25/09/2024
Última modificación:
26/12/2024
Descripción
La vulnerabilidad de ruta o elemento de búsqueda sin comillas en Grafana Alloy en Windows permite la escalada de privilegios del usuario local al SYSTEM. Este problema afecta a Alloy: antes de 1.3.3, desde 1.4.0-rc.0 hasta 1.4.0-rc.1.
Impacto
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:grafana:alloy:*:*:*:*:*:*:*:* | 1.3.3 (excluyendo) | |
cpe:2.3:a:grafana:alloy:1.4.0:rc0:*:*:*:*:*:* | ||
cpe:2.3:a:grafana:alloy:1.4.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/grafana/alloy/releases/tag/v1.3.4
- https://github.com/grafana/alloy/releases/tag/v1.4.1
- https://grafana.com/blog/2024/09/25/grafana-alloy-and-grafana-agent-flow-security-release-high-severity-fix-for-cve-2024-8975-and-cve-2024-8996/
- https://grafana.com/security/security-advisories/cve-2024-8975/