Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2018-1000816)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/12/2018
Última modificación:
07/01/2019

Descripción

Grafana, en versiones confirmadas para la 5.2.4 y la 5.3.0 contiene una vulnerabilidad Cross-Site Scripting (XSS) en el editor de consultas de Influxdb y Graphite que puede resultar en la ejecución de código js arbitrario en el navegador de la víctima. Este ataque parece ser explotable si un usuario autenticado hace clic en el campo de entrada donde la carga útil se insertó previamente.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:5.2.4:*:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:5.3.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información