Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Control de Acceso en la funcionalidad EditorsCanAdmin en la API HTTP de sincronización de equipo en Grafana Enterprise (CVE-2021-28147)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/03/2021
Última modificación:
20/05/2022

Descripción

La API HTTP de sincronización de equipo en Grafana Enterprise versiones 6.x anteriores a 6.7.6, versiones 7.x anteriores a 7.3.10 y versiones 7.4.x anteriores a 7.4.5, presenta un problema de Control de Acceso Incorrecto. En las instancias de Grafana que usan un servicio de autenticación externo y presentan habilitada la funcionalidad EditorsCanAdmin, esta vulnerabilidad permite a cualquier usuario autenticado agregar grupos externos a cualquier equipo existente. Esto puede ser usado para otorgar a un equipo de usuarios permisos que se supone que el usuario no debe tener

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:* 6.0.0 (incluyendo) 6.7.6 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:* 7.0.0 (incluyendo) 7.3.10 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:enterprise:*:*:* 7.4.0 (incluyendo) 7.4.5 (excluyendo)