Vulnerabilidad en las contraseñas para las fuentes de datos usadas por Grafana (CVE-2019-15635)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
23/09/2019
Última modificación:
22/04/2022
Descripción
Se detectó un problema en Grafana versión 5.4.0. Las contraseñas para las fuentes de datos usadas por Grafana (por ejemplo, MySQL) no están encriptadas. Un usuario administrador puede revelar contraseñas para cualquier fuente de datos presionando el botón "Save and test" dentro del menú de configuración de una fuente de datos. Al visualizar la transacción con Burp Proxy, la contraseña de la fuente de datos es revelada y se envía hacia el servidor. Desde un navegador, se genera un aviso para guardar las credenciales, y la contraseña puede ser revelada mediante la comprobación simple de la casilla "Show password"
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:grafana:grafana:5.4.0:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página