Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Control de Acceso en la API HTTP de sincronización de equipo en Grafana Enterprise (CVE-2021-28146)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/03/2021
Última modificación:
26/03/2021

Descripción

La API HTTP de sincronización de equipo en Grafana Enterprise versiones 7.4.x anteriores a 7.4.5, presenta un problema de Control de Acceso Incorrecto. En las instancias de Grafana que usan un servicio de autenticación externo, esta vulnerabilidad permite a cualquier usuario autenticado agregar grupos externos a los equipos existentes. Esto puede ser usado para otorgar a un equipo de usuarios permisos que se supone que el usuario no debe tener

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:* 7.4.0 (incluyendo) 7.4.5 (excluyendo)