Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la URL "(grafana_host_url)/public/plugins//" en Grafana (CVE-2021-43798)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/12/2021
Última modificación:
24/10/2025

Descripción

Grafana es una plataforma de código abierto para la monitorización y la observación. Grafana versiones 8.0.0-beta1 hasta 8.3.0 (excepto las versiones parcheadas) son vulnerables a un salto de directorio, permitiendo el acceso a archivos locales. La ruta de la URL vulnerable es: "(grafana_host_url)/public/plugins//", donde está el ID del plugin para cualquier plugin instalado. En ningún momento Grafana Cloud ha sido vulnerable. Se aconseja a usuarios que actualicen a las versiones parcheadas 8.0.7, 8.1.8, 8.2.7 o 8.3.1. El aviso de seguridad de GitHub contiene más información sobre las rutas de URL vulnerables, la mitigación y el calendario de divulgación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 8.0.1 (incluyendo) 8.0.7 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 8.1.0 (incluyendo) 8.1.8 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.7 (excluyendo)
cpe:2.3:a:grafana:grafana:8.0.0:beta1:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:8.0.0:beta2:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:8.0.0:beta3:*:*:*:*:*:*
cpe:2.3:a:grafana:grafana:8.3.0:*:*:*:*:*:*:*