Vulnerabilidad en Grafana (CVE-2022-21703)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
08/02/2022
Última modificación:
07/11/2023
Descripción
Grafana es una plataforma de código abierto para la monitorización y la observabilidad. Las versiones afectadas están sujetas a una vulnerabilidad de tipo cross site request forgery que permite a atacantes elevar sus privilegios al montar ataques de origen cruzado contra usuarios autenticados de Grafana con altos privilegios (por ejemplo, editores o administradores). Un atacante puede explotar esta vulnerabilidad para una elevación de privilegios al engañar a un usuario autenticado para que invite al atacante como un nuevo usuario con altos privilegios. Se recomienda a usuarios actualizar lo antes posible. No hay medidas de mitigación adicionales conocidas para este problema
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 3.0.1 (incluyendo) | 7.5.15 (excluyendo) |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.3.5 (excluyendo) |
| cpe:2.3:a:grafana:grafana:3.0.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta4:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta5:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta6:*:*:*:*:*:* | ||
| cpe:2.3:a:grafana:grafana:3.0.0:beta7:*:*:*:*:*:* | ||
| cpe:2.3:a:netapp:e-series_performance_analyzer:*:*:*:*:*:*:*:* | 3.0 (excluyendo) | |
| cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/grafana/grafana/pull/45083
- https://github.com/grafana/grafana/security/advisories/GHSA-cmf4-h3xc-jw8w
- https://grafana.com/blog/2022/02/08/grafana-7.5.15-and-8.3.5-released-with-moderate-severity-security-fixes/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/2PFW6Q2LXXWTFRTMTRN4ZGADFRQPKJ3D/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/36GUEPA5TPSC57DZTPYPBL6T7UPQ2FRH/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/HLAQRRGNSO5MYCPAXGPH2OCSHOGHSQMQ/
- https://security.netapp.com/advisory/ntap-20220303-0005/



