Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Grafana (CVE-2022-31123)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/10/2022
Última modificación:
03/12/2022

Descripción

Grafana es una plataforma de código abierto de observabilidad y visualización de datos. Las versiones anteriores a 9.1.8 y 8.5.14, son vulnerables a una omisión en la verificación de la firma del plugin. Un atacante puede convencer a un administrador del servidor para que descargue y ejecute con éxito un plugin malicioso a pesar de que los plugins sin firma no están permitidos. Las versiones 9.1.8 y 8.5.14 contienen un parche para este problema. Como mitigación, no instale plugins descargados de fuentes no confiables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 8.5.14 (excluyendo)
cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.1.8 (excluyendo)
cpe:2.3:a:netapp:e-series_performance_analyzer:-:*:*:*:*:*:*:*