Vulnerabilidad en Grafana (CVE-2022-31130)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
13/10/2022
Última modificación:
17/10/2022
Descripción
Grafana es una plataforma de código abierto de observabilidad y visualización de datos. Las versiones de Grafana para endpoints anteriores a 9.1.8 y 8.5.14, podrían filtrar tokens de autenticación a algunos plugins de destino bajo algunas condiciones. La vulnerabilidad afecta a los endpoints de origen de datos y proxy de plugins con tokens de autenticación. El plugin de destino podría recibir el token de autenticación de Grafana de un usuario. Las versiones 9.1.8 y 8.5.14 contienen un parche para este problema. Como mitigación, no use claves de API, autenticación JWT o cualquier autenticación basada en encabezados HTTP
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 8.5.14 (excluyendo) | |
| cpe:2.3:a:grafana:grafana:*:*:*:*:*:*:*:* | 9.0.0 (incluyendo) | 9.1.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



